Netscreenユーザスレ r2.0
レス数が950を超えています。1000を超えると書き込みができなくなります。
0001ScreenOS
03/09/30 11:51ID:qw83lwUS最近結構売れてるような噂を聞きますが
本家
http://www.netscreen.com/
http://international.netscreen.com/
目立
http://www.hitachi-system.co.jp/netscreen/
その他
http://www.allied-telesis.co.jp/products/product/netscreen/
http://www.sc-comtex.co.jp/products/netscreen/
http://www.nvc.co.jp/product/netscreen/
http://www.rikei.co.jp/dbdata/products/productj207.html
個人・SOHOユーザー向け
NetScreen 取扱製品一覧 - ぷらっとオンライン
http://online.plathome.co.jp/list_by_maker.html?maker=945
NetScreen-5GT 10User(初年度基本保守費用込)
http://online.plathome.co.jp/detail.html?scd=12440770
前スレ: Netscreenユーザスレ
http://pc.2ch.net/test/read.cgi/network/1026471990/
0002
03/09/30 11:52ID:qw83lwUS0003anonymous@ fw.atakakogyo.co.jp
03/10/01 09:28ID:???00044ゲト
03/10/02 00:50ID:???0006○anonymous
03/10/03 03:49ID:???カタログにあるような質問で終わってたから、
dat落ちに気づかなかったよ(w;
皆で無視して、ほっとかれたんだと思ってた。
0007えりか
03/10/06 09:16ID:r3SeAti8リリース来年になりそう
別途ライセンスが必要
価格未定
シグネチャはトレンドが供給
0008 ◆QA.F.72086
03/10/07 05:42ID:aRZEpiaC,r=''""゙゙゙li,
_,、r=====、、,,_ ,r!' ...::;il!
,r!'゙゙´ `'ヾ;、, ..::::;r!'゙
,i{゙‐'_,,_ :l}..::;r!゙
. ,r!'゙´ ´-ー‐‐==、;;;:.... :;l!:;r゙
,rジ `~''=;;:;il!::'li
. ill゙ .... .:;ll:::: ゙li
..il' ' ' '‐‐===、;;;;;;;:.... .;;il!:: ,il!
..ll `"゙''l{::: ,,;r'゙
..'l! . . . . . . ::l}::;rll(,
'i, ' ' -=====‐ー《:::il::゙ヾ;、
゙i、 ::li:il:: ゙'\
゙li、 ..........,,ノ;i!:.... `' 、 ノハヽヽo∈
`'=、:::::;;、:、===''ジ゙'==-、、,,,__ `' (’ー’*川 <GJやよ〜!
`~''''===''"゙´ ~`''ー ( ))
丿 |
0009ドラゴンボール
03/10/08 01:06ID:???0010anonymous@ h121.p240.iij4u.or.jp
03/10/09 18:29ID:rDrSaarI貰ってないところが多いようなので。。
5系を拠点において、DHCPサーバになっているなんてことは
結構あるからねぇ。
ttp://www.netscreen.com/services/security/alerts/10_01_03_57983_v003.jsp
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1
Title: NetScreen Advisory 57983
Version: 1
Original Publication Date: 2 October 2003
Last Updated: 2 October 2003
Impact: Potential Leakage of Sensitive Information via DHCP Offer
Affected Products: NetScreen Firewall/VPN appliances and systems
acting as DHCP Servers running ScreenOS versions up through 4.0.3r3.
00111
03/10/09 23:38ID:4LO04M0/ルータ等、通さないでPC直付けでセンター側5XPでプログラム(ファイルメーカ)
を動かしたい。拠点AB(どちらもリモート)から同時に5XPにアクセスできる?
ライセンスさえオーバーしなければ普通に使えると思うが?
0014TV会議
03/10/11 00:48ID:gWMxfktlそこにTV会議のシステムを載せたいがTV会議のベンダー
に「WAN上にIPマルチキャストが通らないとダメ」と言われた。
拠点が100以上ある為、ユニキャストでは現実的にダメらしい。
NetScreenのInternetVPN上でIPマルチキャストが通るか
誰か教えて下さい。
宜しくお願いします。
0015えりか
03/10/11 01:27ID:2HudAUq/ある筋によれば 現状のScreeOS4.Xではマルチキャスト通信には対応していません。でも、対応版はありー将来的には出荷されるでしょう
それより問題は
SIP or H323ではないでしょか?
0016DVMRP
03/10/11 01:36ID:???とりあえずマルチキャストパケットがどうやってルーティングされるのか仕組みを勉強した方がいいと思うぞ。DVMRPとかPIMとか。そもそもどうすればWAN上にマルチキャストを通せるのか理解してますか?
製品は何であれIPsec VPNでマルチキャストを通す方法はGREでユニキャストにカプセリングして送る以外にあるんだろうか?
0017えりか
03/10/11 02:34ID:2HudAUq/ただし・サポートしている物があるか知りませんが
NS はrouteBaseVPNがあり、これとマルチキャスト対応で網は完成
後は FWのプロトコルサポートと考えています
ご意見聞かせてください
0018?
03/10/11 03:48ID:???NS自体はPimを喋れなくても、
Trustから入ったマルチキャストを透過してトンネルに乗せて流すようなモードがあれば、
両端のNSの下にPim喋るルータがいればマルチキャストをForwardできるのでは?
でもEtherをカプセルするわけじゃないから、SrcMACとDstMACが変わっちゃいますね
Srcは変わってもいいだろうから、DstはNSがプロトコル判別してつければ問題ないのかな?
ていうか、NSがマルチキャストルーティングに対応すればいいだけの話か、、、
00195XT
03/10/12 16:19ID:Ohe7EHnhBフレッツビジネス、IIJ16IPです。
002019
03/10/12 16:25ID:Ohe7EHnhマニュアル読んでね
0022えりか
03/10/13 18:30ID:rQw9c/HC>>21
マニュアルには書いていない設定が多数ありますよ!!
そもそも、NSは、Unnuberedに対応した製品ではない!!
工夫により動作は、しますが!!こんなので何とか動く。
set pppoe username XXXX password YYYY
set pppoe netmask 255.255.255.255
set pppoe idel-interval 0
set pppoe auto-connect XX
set vr VRNAME ignore-subnet-conflict
set flow all-tcp-mss XXXX
set flow tcp-mss XXXX
0023_
03/10/13 18:53ID:???いや、pppoe-unnumberedってのを実装しているとこはドコも
ないんじゃないかな。
IP layerのpoint-to-point unnumbered-link対応は、ルータと
して発展してきた普通のアプライアンスなら普通に実装してる。
>>17
IPsec SAって何をモトネタにどう確立するのかご存知でつか。
peer-to-peerのtunnel/transport-mode以外にタワゴトレベル
でなく使える形態ってあったっけ?
0024えりか
03/10/13 21:50ID:rQw9c/HC新参者なのにでしゃばるつもりはないのですが。。
NSは、Firewallを主に設計されたため、Routerの機能が充実していません。
ICMPのサポート・MTUやPPPoEにおいてもUntrustedをUnnumberにすることもできないようです。
そのため、(無理やり)いろいろな工夫が必要になります。経験上!!
また、NetScreenの機能にunnumberd-TunnelInterfaceという独自のVPNの設定があり、
SAはUntrusted同士でESPのTunnelModeで張りますが、ユーザには相手のTunnelInterfaceがダイレクトに
自分のNetに接続した形で見えます。あくまでも見かけ上です。
そのため、ユーザ設定は、自分のTunnelInterfaceにRoutingを設定するだけで、対向先に流れる設定も可能です。
当然、PolicyやIntraBlockに関連しますが。
しかしながら、MulticastRoutingに関しては、現在対応していないようです。
個人的な意見ですが、将来のScreenOSに期待しています!!!
0025?
03/10/13 22:13ID:???>>23は、UnnumberdはPPPoEがどうのじゃなくて
PPPのカプセルが設定されたインターフェイスに対して設定されるものだから
OverEtherだろうがOverFrame Relayだろうが
下のレイヤは関係ないって意味かと
あと、NS自体のマニュアルかは分からんけど、
代理店がくれるマニュアルにはUnnumberdの設定方法が書いてありますよ、
住商と日立しか知らないけど
マルチキャストについては同意
というか、別に両端のTrustをBridgeするような動きが無くても、
出し側でマルチキャストのDst-IPが解釈できて、
受け側でDst-IP毎に対象プロトコルのDst-MACに付け替える実装ができれば、
出し側がマルチキャストをESPでカプセルしてトンネルに乗せることも、
受け側がそれをTrustにForwardすることも可能かと
0026えりか
03/10/13 22:39ID:rQw9c/HCどうも、理解力が乏しくてすみません。
>>23さん、変な問答になり、気を悪くしないでください。
結構苦労して使っているため、知識を共有したくって!
0027TV会議
03/10/13 23:00ID:xid36wnTIPSecはどうも苦手でして・・・。
ユニキャストではセンター回線の帯域が逼迫する為
TV会議はあきらめます。
有難うござまいました。
0028_
03/10/14 00:42ID:???それだと、結局sender側に位置するMC/VPN routerと回線は大変な負
荷を背負うんじゃないかな(沢山のSA handlingしながらreceiver宛
のmulticast packetをコピーしては沢山のtunnle-linkへ一々暗号化
して転送し...)。GREやIP over IP + IPsecでtunnlingしてmulticast
routing/proxyingすると同様に。
そういう負荷の発生を抑止できて、はじめてIP multicastがすんなり
IPsecに載った; といえるんじゃないかな。
0029anonymous@ real2.kabutatu.com
03/10/14 16:52ID:nCsi1PEDどうしよう
0031名無し
03/10/14 20:03ID:???いや、そういう意味じゃなくて、現場に誰もいない状態で
リモートからファームアップしたんでは?
0032ななし
03/10/15 00:24ID:???固定のグローバルIPアドレスが付与されていてもDHCPやPPPoEを
使っていると、使用できないのでしょうか。
以下のページを読んでいると minimum requirements の中に
それらしき記述があります。
http://nsremote-support.netscreen.com/netscreenknowbase/root/public/ns10150.htm
先程、NetScreen-RemoteをオーダーしたんですがNAT Traversalできない
のであれば、用途が限られそうです・・・。
0033えりか
03/10/15 00:30ID:Qn0CGOg2そうですね。Router(NS)の負荷は大変重くなりそうですね。
考えてもみませんでした。
NSは、ASICですといわれますがこの辺はすべてCPU処理でしょうから。。。
他製品でMulticastRouter+IPSecはあるのでしょうか?
GREのTunnel経由ではMulticastも対応した高速なものもあるのでしょうか?
勉強不足ですみませんが、ご存知でしたら教えてください。
0034えりか
03/10/15 00:51ID:Qn0CGOg2英語の解釈の問題では?
The NetScreen Device must have a public IP address.
This IP address must be a static IP address, and cannot be DHCP or PPPoE.
PublicのFIXIPが必要です。DHCP/PPPoEは、FIXIPをさしていないと思います。
また、自宅ですがScreenOS4.00Dial2で、
CableからDHCPでGlobalをもらっていますが、問題なく動いてますよ。
また、ここではNAT-Tとは、関係ないと思います。
Flet'sの固定IPサービスでも利用できると思いますが。。。
非マルチキャスト対応なIPクラウドの両端デバイスでマルチキャストを
送受信することを目的とするGREのマルチキャストトンネルと、
VPN上のユニキャストトラフィックを軽減するためにマルチキャストをVPNにのせることは、
目的が違うので比べることじゃないでしょう。
負荷に関しては同程度のユニキャストを処理するときより負荷が高いわけではないから、
マルチキャスト対応してトラフィックそのものを減らすことの意味は十分にあるのでは?
RFC無視しまくりになっても、謎の独自インプリでマルチキャストを処理させたら面白いと思うんだけどな
#どうせ、今のLBやらFWって802.xやRFC無視しまくりだし
少なくともGREoverIPsecよりはオーバーヘッドは少ないと思うんだけど、どうでしょう?
0036ななし
03/10/15 06:38ID:???DHCPかPPPoEであっても、固定IPなら問題ない。
という解釈で良いんですかね。
NetScreen-Remoteが届いたら試してみます。
0037anonymous@ ntt2-ppp413.gunma.sannet.ne.jp
03/10/15 14:55ID:M76hNPl+NetScreen-Remoteが問題なく使用できる
ブロードバンドルーターを教えていただけないでしょうか?
実は現在使用中の某メーカー製ルーターが
NetScreen-Remoteを使用すると100%フリーズしてしまうのです。
0039名無し
03/10/15 20:22ID:???Y社のルータといえば、nessus使って、(管理下の外部)サーバをテストをすると、
自分のところのルータが落ちて、随分泣かされました。
ルータにアタックなんてしてないし、nessusの設定も、危険な試験は
オフにしてたのに。。
004037
03/10/15 20:52ID:???00411
03/10/16 00:11ID:ztFhs6Eiとかファイルみてんの?
0042えりか
03/10/16 00:25ID:8L9FhjJ0Routerが落ちる理由は、IPSECのTunnelを2本以上張った場合ですか?
以前、私もM社のRouterはダメだと聞きました。
NAT環境でNSRemoteを使っている人も多いと思いますが、
実績あるBBRouterがわからないので、会社ではNS5にしちゃいました。
0043えりか
03/10/16 00:36ID:8L9FhjJ0NetScreenのMulticast対応版の仕様が入手できたらご報告します。
正式リリースはまだのようですが、alpha/Bata版ぐらいはあるかも。
お友達ネットで確認します。
ところで、Multicastを使って利用する主なサービス・アプリって何?
(この期におよんでお恥ずかしい話ですが)
TV会議は、GateKeeperとMCUを使って、ユニキャストですると思ってました。
004436
03/10/16 01:17ID:???お騒がせしてすいませんでした。
マルチキャストでのデータ同期って、サーバ多いとFTPやNFSよりずっと効率がいいんで、
いくつものロケーションのサーバ間でVPN経由でデータ同期できたら面白いかも
一般のエンタープライズユースだと、リアルタイムの情報配信が主じゃないかな
プロトコルはまちまちだろうし、ベンダ独自だったりするかも
004737
03/10/16 20:43ID:9aZRMH+IというかNetscreen-Remoteのログを見る限り、
相手側からの信号が帰ってきた瞬間にルーターが落ちてしまい、
まったく接続ができない状態です。
>会社ではNS5にしちゃいました。
予算があれば・・・
004827
03/10/16 23:13ID:lEFtSvTZMulticast対応版の仕様が出たら是非教えて下さい!
TV会議でもPC画面上で動くもの(MPEGx系)はuni/Multi
のマルチ仕様(ダジャレではありません)が多いようです。
通常のTV画面でのTV会議システム(MCU制御)はuni
だけだと思います。
0049えりか
03/10/17 02:24ID:3krn1yl9信号が帰ってくると落ちる?
EtherREAL等で両端のSnifferをとると犯人がわかるかも?
NSRemoteのLogViewerで見えるだとするとIKEのネゴの様子だと思われますが。
IKEは、UDPですよ!!特定のBitPatternで落ちるRouterだとすると。
格好のDoSターゲットだ!!
いずれにしろRouterメーカに問い合わせてみればどうでしょう!!
005037
03/10/17 12:37ID:???実は、Routerメーカにはすでに問い合わせ済みで、
「現在、その会社のルータではNSRemoteは正常動作しない」
「原因調査中であるが、問題解決時期は不明」
「NSRemoteの使用を前提として購入したのであれば返品を受け付ける」
との回答を得ており、
問題のルータを返品してNSRemote対応のルーターに買い換えようと
思っている所なのです。
えりかさんの書き込みを読ませていただき、
BIOSのアップデートで解決できそうな気がしているのですが、
待っている時間があまりないので、ほかのルータに買い替えようと思います。
005151
03/10/18 09:26ID:kSw7TkB1UDP500はVPNパスするーの対象パケットでもあるため各社のルータは
VPNパスするーの設定をOFFした時の挙動が違うのです。
まじで。
OFFするとフィルタリングするものとちゃんとNAPTしてくれるものがある。
ひどいのはBuf××のルータで、固まる。。
つーか、さっさと500番つかうのやめてくれ。→NS社
アメリカじゃそういうのはないんだろうけど。日本の激安ルータはねぇ。
005351
03/10/18 10:52ID:kSw7TkB1安く済ますならLANEEDの一昔前のVPNパスするー機能なしのものがあれば。
アライドテレシスARルータとか。
VPNパスするーがついていてOKなのはNEC製Aterm、YAMAHA(セキュリティレベル変える必要あり)
だめなのはLANEED、OMROM、Planex、メルコ、Corega(Coregaは上位機種は大丈夫かも)
VPNパスするーOFFにもできないか、OFFしたらUDP500をまともに通さない。
あ、でも、IPsecができるLD-BBR4M3なんかはOKだったり。
ファームウェアがあがっていくとどうなっているか保証の限りではないです。
0055えりか
03/10/18 22:08ID:fmJaLi4INAT-Tで使うUDP500は
一般的な事だと思っていました
その他の物や変更できるソフトウェアありますか
携帯からなので...
に使うのって駄目じゃない?
セキュリティは守れるかも知れないけれど、インターネットに
接続されている、NSに向かって、ある特定のパターンのパケット
を送れば、通信がほとんど出来ない状態にする事なんてIPアドレス
が分かれば簡単なわけで。
NSがバグっていると言う意味ではなくて、今のIP-Secのプロトコル
の構造はそう言う仕様になってますから。
インターネットに繋いで重要な(切れちゃいけない)通信をIP-Sec
でやろうと考えるのはすすめないけれど、どうしてもやりたいなら
ルータで細かく対地ごとにフィルタしといたほうがいいです。
005751
03/10/19 08:17ID:kmSoPNrXUDP500はSAの確立では一般的なことですが、Nattraversalではそうでもないようです。
ほかのメーカは、ポート番号変更や、UDPではなくTCPにできたり¨
Windows2003は、NattraversalができてUDP4500なんですか?
誰か教えてください。
NattraversalのRFC-draftにはUDP500とはかかれていなかったような。
されども私はNetscreen派ですが
NS社がんばれー
0058anonymous@ gateway.qes.co.jp
03/10/20 10:21ID:???5GTについて質問があります。
DMZのようなセグメントを作ることはできるのでしょうか。
ホームとかワークエリアを作成することが・・と説明されている
ところがあるのですがよくわかりません。
ご存知の方がいましたらお願いします。
0059う
03/10/21 02:37ID:4hWuFxeAそれが理由でシスコに変えました、高かったけど
0060えりか
03/10/21 03:16ID:JX9hszNS>>59
そうなんですか。TCPですか!
SecurityGate同士がTCPseesionを張って通過させると言う意味ですよね。
回線品質が悪い状況には、非常に強いと思われますね。
Flet's網なんかに最適となるのでしょうか。
Draft段階ですが、この状況では、Interoperablityはなさそうですね。
どうなることやら、NSさん!!NSRemoteのSafeNetさん!!
0061えりか
03/10/21 03:27ID:JX9hszNSあまり、詳しくはないのですが、
ScreenOS400DialというFirmwareでは、オペレーションモードがあって
DualUntrustやHOME/WORKゾーンの定義が可能です。
5GTを家に置き、WORKZONEはVPNで会社とつないだPC、Homeゾーンは家庭の子供のPCをつなぐ。
こんな用途を想定しているようです。
DMZを作成する目的により代替の機能になるか否か判断してください。
また、通常の3ゾーン構成と異なり、ポリシー制御に制限があり、
Home->Workは通信できないようです。
やったことがないので、詳しい方、加筆していただくと助かります。
0062あぼーん
NGNG0063anonymous@ gateway.qes.co.jp
03/10/21 09:46ID:???ありがとうございます。
ネットワークセグメントを3つ持てるということでしょうか。
表現が難しくって。。
Home->Workへのポリシーを作成できないというのは
勉強になりました。
またその逆も同様ということですね。
ポリシー作成はUntrust-Home、Untrust-Work間での
作成のみということでしょうか。
0064えりか
03/10/21 13:38ID:A1l8ynB0work=>homeは可能です
0065うさぴょん
03/10/21 13:58ID:???00665XT
03/10/21 16:42ID:EMVMPZGy5XT + 4.0.0DIAL2r3使っている。DMZ問題なく構成できると思う。
Work/Homeモードで動作させている。
WorkゾーンIFをNATモードで動作させ、プライベートIPでUntrustゾーンにアクセスする。
HomeゾーンIFをROUTEモードで動作させ、グローバルIPを割り当てる。
HomeゾーンのホストをUntrustに公開するには、Policyを追加する。
Untrust -> Home : Address:Service : Permit
という感じで、UntrustからHomeへのアクセスは可能になる。
0068anonymous@ server1.micnet-unet.ocn.ne.jp
03/10/23 11:06ID:yk+0vsrCセンター側 Netscreen25
拠点側(5拠点) RTX1000
でVPNを組んでいますが、センター-拠点間のVPNがうまくいきません。
VPNはアップリンクしますが、センターのWEBも閲覧できない状況です。
本社-拠点間はBフレです。平均Ping 10msです。
拠点間同士はRTX1000同士でリンクさせ安定しています。
YAMAHAとつなぐときにはノウハウがいるそうなのですが、ぜひ構築されたかたがおられれば教えてください。
0069_
03/10/23 23:36ID:???IPSecを使おうとされてるのでしょうか。
NetscreenとRTXで相互接続の実績ってあるんですか?
異ベンダー間のIPSec相互接続は悲観的というレポートを2年ぐらい前に見たことがあります。
http://www.ipa.go.jp/security/fy12/report/ipsec.html
IPSecを使う時はベンダーをあわせなきゃ。
Yamaha同士でもrt103あたりだとファームウェアバージョンによってつながらないようです。
なやむよりもセンター側ルータをYamahaにする方が早い鴨
ググるといろいろ出てくるようですが。
http://www.google.co.jp/search?q=IPSec+%E7%9B%B8%E4%BA%92%E6%8E%A5%E7%B6%9A&ie=UTF-8&oe=UTF-8&hl=ja&btnG=Google+%E6%A4%9C%E7%B4%A2&lr=
0070USGA
03/10/26 13:24ID:???ヤマハのサイトに設定例あるよ。
ttp://www.rtpro.yamaha.co.jp/RT/docs/example/ns-5xp/index.html
NS-RTX1000ではNAT Traversalは駄目みたい。
固定IPでMainモード、Preshared Keyならまずつながると思う。
0071_
03/10/27 14:35ID:???接続互換性が良くて、安く仕上げたければ、
OpenBSDベースのものとか使うっていうのは無し?(w;
アクセラレータカード、カーネルでサポートしてます。
VPNスループットは、数万円の安カードで(33MHz PCI)
64byteショートパケット時 70M bps
1024byteパケットで、185Mbps
4096byteで200Mbps
20万程度のカードの場合は
64byteで、129Mbps
1024byteで、442Mbps
4096byteで、504Mbps
ポート増設も可能だし、Portレベルの冗長化も図れます。(w;
0072えりか
03/10/29 02:17ID:0N/IrBI6ちょっと話題がそれるかもしれないけど、興味深々です。
FeeBSDでIPSEC+IKE(PreSharedKey)なんてやったことあります?
もしかしてNAT-Tなんかできると最高です?
現在、NSRemoteでメンテをしているのが楽になる(@@)\\\
情報ありますか?
0073えりか
03/10/29 02:24ID:0N/IrBI6価格は、1年間の保守込みで1.5倍から2倍位になりそうです。
なんたってSignitureの随時更新があるそうです。
また、来年にかけていろんな商品が出て来るそうな!!
とりあえず、ご報告まで。。。正確な情報になったら再度流します。。。
NS社がんばれーーー。
007471
03/10/29 03:21ID:???もちろんあります。
OpenBSDでもやりました。
NAT-TraversalもOKです。
NS-Remoteとの接続も(センター側に*BSD)
NetScreenとの接続も経験ありますよ。
このカードで対抗できるのは、NS500で負け。NS5200でNSの勝ち。。
実用上は、、ですね。
#*BSDを PPPoE unnumbered で利用するなんていうことは良くあります。
# Linuxベースの場合もあります。NSの代わりに納品もありです。
007571
03/10/29 03:33ID:???PreShared Keyだけでなく、Open SSLでのCA接続の実績もあります。
IPsecの相互接続性は、こちらの方が高い
導入費用を下げられる
中堅どころの価格帯でポート増設可能
1000base-Tポートが使える
年間保守費用を抑えられる
もちろん、冗長化の対応が可能
といった理由で、こちらになることが多くなってきました。
snort組み込んで、FW/VPN/IDPゲートウェイにするところまでは
やっております。
現在、AV GW機能を組み込む試験中です。
ハードだけなら安そうだが、メンテナンスなどトータルで考えるとNetscreenのほうが安そうだ
007775
03/10/29 23:47ID:???安心してください。FW-1風のGUIとかつけてるので、
操作は普通にできますよ。
なおNS200系より安くなってます。納品価格とか、保守料金もね。
性能はNS500級のものとの比較
AVは、別にライセンスフィー体系がなるので、なんとも言えないけど。
VPN専用のアクセラレーションの性能だけでは何とも言えないな
Firewallとしての性能はどのくらい出せるの?
Firewallもアクセラレータ処理?それともBSDのカーネルがやるの?
5000con/secとかいける?
NAT性能は?
冗長化の方式は?
ルーティングプロトコルは何が使える?
っていうか提案書ください(W
007977
03/10/30 01:19ID:???FireWall部は、BSD側でやります。
CPU性能にもよりますが、新規コネクション数は、余裕がありますよ。
IKE新規ネゴで、2000-3000/secぐらい。
冗長化は、要件によって、変えているけれども、
1) IP 2個での切り替え
2) IP 2個 仮想IP 1個での切り替え
の2種類
ルーティングプロトコルは、Unixで使えるものなら、
なんでも使ってください。その分、他の性能に少しは
影響が出ますし、FireWallで止めたら使えないですけど
> っていうか提案書ください(W
作っている最中です.(w
マジレスしてしまった。
いや、メンテナンスなどのトータルていうのは、
通常のOSベースだと、もちろんHDDが付いてるだろうし、
また、OSインストールやアップグレードの際にも、Netscreenみたいにフラッシュに転送して
コンフィグ入力だけみたいに簡単にいかなそうってこと
またコンフィグバックアップも、単にテキストコピーでは済まずに、めんどくさそう
Firewall-1/VPN-1 などの置き換えには向いているかもしれないが、
008177
03/10/31 04:12ID:???OSはアプライアンス化しているので、インストール済み
アップグレードは、パッケージ化しているので、コマンド一発
Conifg は、基本的にテキストファイルです。
まとめて取得・展開するために、tarballのアップロード
ダウンロードにはなってしまうけど。
NSの場合でも、OSのアップグレード・ダウングレードの
注意点が色々出るのと同じ程度の手間はありますけどね。
まあ、BIG-IPよりは楽だと思います。(用途が違うものを比較して
しまった)RSSAなどより、、というべきでしたかね。
#しかしロードバランサって何であんなにメンテが不便なのか
#LPしかり。。
まあ、いずれにせよ、センター向けであって、
拠点向けでは無いですが。
# 拠点利用にはNS5が好きです。サポートフィーも安めだから。
008379
03/10/31 21:00ID:???http://www.syswall.de/index.php?syswall
競合製品もあるんで、これ以上は。
0084
03/11/10 01:12ID:V50Ijv7G売り込みならVPNスレでやれ
0085ななし
03/11/11 08:08ID:???スペック的には5GTの方が良さそうなんだけど、
http://online.plathome.co.jp/list_by_maker.html?maker=945
とか見ると、5GT Plusの方が全然安いし。
5GTの方が安くて旨いんでしょうか。
知ってる人います?
0086anonymous@ p6e071f.tokynt01.ap.so-net.ne.jp
03/11/12 00:48ID:f372j9lGリモートVPNのクライアント数いくつかな?
008785
03/11/12 08:39ID:???どちらもVPNトンネル数は10なので、最大10ですね。
うーむ、Firewallのスループットが速い分だけ5GT Plusの方がよさげかなぁ。
http://www.hitachi-system.co.jp/netscreen/sp/04_equipment/ns5gt.html
http://www.hitachi-system.co.jp/netscreen/sp/04_equipment/ns5xt.html
を見ても、ほとんど一緒。
0088anonymous@ ipmsq.noisedance.com
03/11/12 14:00ID:???フォーティゲートの影響下とおもうが、機能的には5GT>=5XTなのに、
金額が5GT<5XT!!!
5XTを買ったのに・・・・
0089anonymous@ wacc1s4.ezweb.ne.jp
03/11/12 19:58ID:gceWbGQ/0090○anonymous
03/11/12 20:50ID:???別料金です。
0091yamyam
03/11/12 21:54ID:???ファイバ導入に合わせて自宅用に購入してみようかしら。
0092anonymous@ p6e071f.tokynt01.ap.so-net.ne.jp
03/11/12 22:52ID:???クライアント料金無料か、10ライセンスぐらいバンドルの製品ってないですか?
0093anonymous@ p6e071f.tokynt01.ap.so-net.ne.jp
03/11/12 22:57ID:???したんで、性能出てないんですよね。
FW未導入だったので購入予定だったのですが、VPNは会社的にあくまでオマケ。
だからクライアントライセンス別途有料だと厳しいんです。
0094名無し
03/11/13 00:56ID:???Win2KやXPなら下記のように内蔵のIPsecで接続させることも可能です。
ttp://services.netscreen.com/eserverweb/esupport_customer/consumer/esupport.asp
?id=GUID1f30e2e1%5Ff027%5F461d%5F9545%5Fa6461774873c&resource=&number=1
&isExternal=0&nShowFacts=&nShowCause=&nShowChange=&nShowAddInfo=
&activepage=statement.asp&bForceMatch=False&strCurrentSymptom=&searchtype
=normal&searchclass=QuickSearch&bnewsession=false&selecttype=match
0095○anonymous
03/11/13 00:57ID:???94=90
0096anonymous@ p4189-ipbffx01chibmi.tokyo.ocn.ne.jp
03/11/14 17:12ID:???予算ないので、>>94の方法試してみたいな
0097anonymous@ p6e071f.tokynt01.ap.so-net.ne.jp
03/11/16 12:29ID:???0098○anonymous
03/11/16 12:46ID:???できるよ。ちゃんとVPNソフト入れて設定すれば。
ただし、対応OS(パッチ適用レベルまで)しっかり合わす必要あるけどね。
0099USGA
03/11/22 16:15ID:???Deep Inspectionでどこまで見れるのだろう・・・
0100__
03/11/22 19:26ID:???0101USGA
03/11/23 15:49ID:???>clear led alarm
FAQなのでKBに載ってたよ。
0102anonymous@ wacc2s3.ezweb.ne.jp
03/11/25 18:37ID:9edHvz3G0103anonymous@ usen-221x115x149x106.ap-US01.usen.ad.jp
03/11/25 20:09ID:0ibOxR+2ScreenOS DIAL版って標準OS?それとも別途購入が必要?
いろいろなサイトを調べてみたのですがよく分かりませんでした。
ご存知の方いらっしゃいますか?
0104anonymous@ p2935c3.tokynt01.ap.so-net.ne.jp
03/11/25 23:59ID:???0105○anonymous
03/11/26 01:56ID:???NTT-COMとかどう?
確か回線契約とセットで買えるよ
本体とソフトウェアサブスクリプションだけでいいというなら、
どこか伝手があれば、そこから買うのが安いかも。
うまくすれば、本体は半額強で手に入るかもね
0106anonymous@ 61.194.54.62
03/11/26 09:12ID:???UnTrustなIFでPPPoEを行っているのですが、いわゆるネットワークアドレスが
割り振られ逆引きできない状態になってます。
OCNに問い合わせをしてみましたが、ネットワークアドレスには逆引き設定できないとのこと。
#InfoSphereはやってくれるのにな
NATの外側のIPアドレスを明示的に指定する方法ってありますかね?
いまのままだと、見れないサイトとかあるんですよ。
0107104
03/11/26 12:48ID:???会社の分は、代理店からかなり安くかってるのだが 保守保守とうるさい
自宅分は自腹(手当ては出るが)なので、なるべく安く済ませたたいのです。
とは言え、外出先から自宅にリモートVPNもしたいからクライアントライセンスは買わないといけない。
SOHOな人たちどーしてんのかな?
0108○anonymous
03/11/26 14:28ID:???SSH tunnelingだったりします。
動的IPだったりした場合、その向こう側のサーバから、SSHセッション
張らさて、リバース操作で管理してたり。。
ありゃ、VPNの必要性が、、(汗)
前に書いたけど、出先からW2K/XPならOSのIPsecで
Unix系入っているなら、Freewareで、、
Win98だと言われたら、、SSH tunnelかなぁ。(ttsshなど使って)
どうにでもなります。>クライアント
0110○anonymous
03/11/26 22:52ID:???ルータとかFWが問題無いことを前提にした上で、(これは必須)
問題ありません。
0111!!
03/11/26 23:04ID:???http://www.ntt-east.co.jp/ephelio/vpn/ps/
0112anonymous@ p2935c3.tokynt01.ap.so-net.ne.jp
03/11/26 23:24ID:???http://www.microsoft.com/WINDOWS2000/techinfo/howitworks/communications/remoteaccess/l2tpclientrelnotes.asp
標準で対応してるみたい
0113__
03/11/27 07:56ID:???Thanx!!
0114~)&;++!'&
03/11/27 22:18ID:???500をインプリせねばならずScreenOS4.xと格闘中です。
技術講習にも参加しましたが、結局のところ3セグメント
以下の構成では3.xまでに比べ、設定が複雑になるだけで
ScreenOS4.Xにするメリットはほぼないとの結論に達しつ
つあります。
この理解で正しいでしょうか?
5XT/XPでScreenOS4.xにするメリットがあればだれか
教えてください。
また500のconfig例なんかがどっかに落ちてないかな?
MIBサポートが桁違いっていうのは理由にならないかな?
SNMPでまともな管理ができるのは4.xから
これは中規模以上の案件ではかなり重要じゃないかな?
3.x以前なんてprivate.3224にwalkかけてもなーんにも帰ってこないお粗末ぶりだったよね
あとは双方向NATのサポートとか
#俺も2.xの方が好きだけど
#いまでだに1.66使ってるとこあるよ
0116○anonymous
03/11/27 23:34ID:???メーカサポートの問題を忘れていますよ。
バグが原因になったトラブルの対応は、3系だと終息気味だから。
それが気にならない、セキュリティホールが出ても放っておける場合は別
SA使った際のバグ対処のためのアップデートしたら、SNMPがエンバグして
くれたり、色々あっても、とりあえず現行OSベースなら、短期間に修正は
されていますが。
#おそらくファームの開発チームが2つ独立で動いているせいなんでしょうね。
#NS500は、結局20数台しか導入したことが無いです。何をしたいのかが
#あれば、ある程度の資料は出してあげられるかもしれませんけど。
#NS204/208は、数十台程度です。そんなに経験値無くてすみません。
0117anonymous@ p4189-ipbffx01chibmi.tokyo.ocn.ne.jp
03/11/28 13:20ID:???メッセンジャーによるファイル転送の許可/不許可を制御したいのです。
0118Mac OS9
03/11/30 13:44ID:???0119○anonymous
03/12/01 14:27ID:???一応OS9対応のFreeのVPNクライアントはあるよ。
ごく普通の出来。サイトは、手元に資料無いので、検索してね。
http://search.securepoint.com/index.phpあたりで引けば
すぐ見つかったと思う。
0120ななしさん
03/12/02 13:04ID:B1bhJpPD0122名無しさん
03/12/07 22:44ID:OqgThQCQ0123OSX
03/12/08 01:02ID:???自宅や外出先から、Netscreenにリモートアクセス出来るように出来ないでしょうか?
既に試した方いませんか?
0124あんだんて
03/12/08 22:47ID:???0125anonymous@ FLH1Aaw188.chb.mesh.ad.jp
03/12/10 09:00ID:???5XTや5XPで契約延長っておいくらなんでしょうか。
教えて君になってますね。すみません。
0127anonymous@ 202.216.27.49
03/12/15 16:47ID:+Pmk5HNShttp://www.hitachi-system.co.jp/netscreen/sp/16_faq/faq_fw.htm
Q23 標準サポートでNetMeetingに対応しているとの事ですが、
UPnPには対応しているのでしょうか?
Netscreenは、UPnPに対応しておりません。
また、今後サポートする予定もありません。
理由は、セキュリティ上の問題にあります。
UPnPをサポートしていた場合、万が一トロイの木馬系のウィルスに感染した
ホストがFirewallの内側にいた場合、Firewallのポートを全てOpenにしてしまい、
外部からのアタックや不正進入を招いてしまう危険性があるためです。
0128anonymous@ y065237.ppp.dion.ne.jp
03/12/18 21:41ID:svIo2i3nIP8個もらえるサービスでBA8000ProとNetScreenを使ってVPNをしていたのですが、
ルーターが調子悪いので、別なルーターに変えたところ、
VPNクライアント側がグローバルIPだと繋がるのに、NAT配下だと繋がらなくなってしまいました。
NetScreenは何も弄っていません。
誰か解決方法を教えてください。
0129128
03/12/18 21:45ID:svIo2i3nだれか教えて〜
0130○anonymous
03/12/18 23:12ID:???交換前のルータと交換後のルータの機種・型番などの情報と
設定情報を書いてくれれば対応できるかな。
ルータ買い換えましょうって結論になる可能性もあるけど。(汗)
0131128
03/12/19 07:43ID:Kewr1VMB交換前はNTT-MEのBA8000Pro(PlanexのOEMのようです)
交換後はNTT-MEのMN8300(住友電工のOEM)
どっちも複数グローバルIPサービスで使っています。
0132128
03/12/19 08:05ID:Kewr1VMB今までは使えたのだから、こちらに原因はないのかな??
よろしくお願いします。
0133○anonymous
03/12/19 09:44ID:???MN8300<->NS間のIPsec?
それとも、PC(IPsec Client)->MN8300<->NSのIPsec?
IPsecパススルーの設定は?
0134128
03/12/19 09:56ID:t8LPTGt7鯖〜NS〜MN8300 <-> Aterm〜VPNクライアント(プライベートIP) で繋がらなくなりました。
鯖〜NS〜MN8300 <-> VPNクライアント(グローバルIP)だと繋がります。
MN8300にも前に使っていたBA8000Proにもパススルーの設定はありませんでした。
ただ、MN8300はIPルーターモード(NATではない)で使用しているのでパススルーが機能していないような気がする。
なぜなんだ〜
0135128
03/12/19 10:35ID:jtnuca6S原因はAtermかクライアントパソコンにあるのかな??
帰ってから原因追求してみます・・・
0136NS
03/12/22 14:30ID:???NSは初めて買ったけど、過去に購入したネットワーク機器、シスコ、ヤマハではそんな事なかったのに...
0137○anonymous
03/12/22 14:39ID:???質問の内容によるんじゃないのかな?
0138○anonymous
03/12/22 22:51ID:???補足。。。
購入先にも寄ると思われます。
サポートしない分安い購入元を使った場合は、当然、そうなることが
予想されますね。(CISCOなどでもしかり)
購入元が代理店であっても同じです。
#うちは、タダでやってるけどさ。
0139りぃな
03/12/23 19:16ID:d1747H4dダイアルアップユーザーから管理したいのですが・・・
許可するアドレスを限定するような事は可能でしょうか?
ScreenOSは4.0.0です。
NSRemoteは8.0です。
0140松井 ◆...VBh.www
03/12/23 20:22ID:0589NACm創価学会についてどう思いますか?
興味ありましたらあなたの意見をお聞かせください
YAHOOチャットの政治カテゴリのユーザールームに
創価学会YAHOO支部という部屋があります
ただ今そちらで熱い議論を繰り広げております
マイクを使ってボイスで討論もしています
YAHOOにログイン後ご入室ください
心よりお待ち申し上げております
以上、宣伝でした
0141anonymous@ zaqdb73e7ce.zaq.ne.jp
03/12/25 15:49ID:???MRTG 等のツールで、セッション数をグラフ化したいのです。
MIB ツリーにざっと目を通したのですが、俺様の脳では判断不能で御座います…
# SNMP で無く、telnet > get session で取得した値を使う等の
# トリッキーな方法なら出来そうですが
ちなみに、ScreenOS の Version は 4.0.1r9 です。
0143anonymous@ o143081.ppp.asahi-net.or.jp
03/12/30 02:44ID:???筋肉鍛える暇があったら脳味噌鍛えろや
0144?
03/12/30 03:45ID:???Ciscoに比べれば階層浅いんだから、分かりそうな気がするんですが、、、
nsResSessionでMIBをgrepすれば多分見つかります
近くにCPU/Memoryもあります
private MIB の定義ファイルを拾ってきて grep かけた所、見つける事が出来ました。
というか、もっときちんとマニュアル読めや!っつー話すね。
大変失礼しました。
0146106
04/01/05 15:35ID:???set pppoe static-ip
をやったあとに IPアドレス指定できました。
電源再投入して、PPPoEで再接続を試みたところ
ルーティング情報が追加されず、WANとの疎通ができません。
(手動でStaticRouteにすれば可能・・・)
すなおに安物ルータかませたほうがいいのかな?
0147anonymous@ r094173.ap.plala.or.jp
04/01/07 00:07ID:???社内LANと同じセグメントにする必要が有りますか?
違うセグメントのIPアドレスを払い出すことが可能な場合に、
ルーティングってどうやるの?
0148^^
04/01/07 12:51ID:???必要はない。ルーティング気にして社内LAN側のインタフェースと
同じセグメントからアドレス割り当てても、そのアドレスへのARPリ
クエストにNetScreen答えないからだめなり。
払い出しアドレスをDIPとして設定するという姑息な解決策はあるけど。
ルーティングなんか気にしなくても、社内に出て行く側のインタフェース
で通信をNATすれば無問題
間違ってたらスマソ
0149149
04/01/07 23:17ID:???0150147
04/01/08 00:29ID:???> 必要はない。ルーティング気にして社内LAN側のインタフェースと
> 同じセグメントからアドレス割り当てても、そのアドレスへのARPリ
> クエストにNetScreen答えないからだめなり。
> 払い出しアドレスをDIPとして設定するという姑息な解決策はあるけど。
Netscreen じゃProxyarp の設定はできないの?
あと払い出すIPアドレスって勝手に決めてもいいの?
0151148
04/01/08 11:47ID:???ProxyArp の設定はできんと思う。
払い出すIPは設定的には適当に決められる。あとは管理者次第だ。
けど、適当に設定すると心配しているとおり、default にのってくるの
でなければその払い出すアドレスへのルーティングが必要になる。
このためにルーティングを他のデバイスに設定してまわるのはかった
るいので、社内への通信を許可するポリシでNATするようにしておく。
こうすれば、社内のホストとの通信は払い出したIPアドレスとは関係なく
NetScreenの社内側インタフェースのアドレスで通信するんで、払い出し
アドレスのためのルーティング設定はいらなくなる。まあ、社内ホストとの
通信では払い出しアドレスを隠蔽できるってことなり。
0152147
04/01/08 17:21ID:???> ProxyArp の設定はできんと思う。
> 払い出すIPは設定的には適当に決められる。あとは管理者次第だ。
ありがとうございます。それを聞いて安心しますた。
あと、VPNで繋ぐときのID Type でメルアドを選択できるみたいなんですが
これもクライアント側とサーバ側の設定が同じなら、適当で(実在しなくても)
よいのでしょうか?パスワードみたいなものですか?
何でメールアドレスになっているのかが疑問です。
0153○anonymous
04/01/08 17:32ID:???パスワードみたいなもんです。
なぜメールアドレスみたいになっているかというのに関しては、
CAのユーザ証明書の構造と対比させると納得できるかと思います。
0154148
04/01/08 20:11ID:???>これもクライアント側とサーバ側の設定が同じなら、適当で(実在しなくても)
>よいのでしょうか?パスワードみたいなものですか?
適当でいいです。これはなんらかの手段で接続しにきた相手を識別しないと
いけませんが、この用途に使っているだけなので。
ま、サーバでは渡されたID から誰かいな?ということでそのIDに関連した設定
をさがすわけでありんす。
debug ike detail & get dbuf st してやりとり見てみそ
0155147
04/01/08 23:17ID:???社内側のインターフェースのポリシーで
NATするのに関連して、NAT Traversal(ESP over UDP?)
も設定しないと駄目ですか?
あと、クライアントが非固定IPアドレスの場合に
pre-shared key による認証ってできるんでしょうか?
0156○anonymous
04/01/09 01:53ID:???>クライアントが非固定IPアドレスの場合に
もちろん、可能。(aggressive)
>NAT Traversal(ESP over UDP?)
も設定しないと駄目ですか?
NAT Traversalが何をしているものか考えてみてください。
操作自体より、仕組みを理解した方が応用が利くと思うよ。
01575GT
04/01/11 18:54ID:Rb8OcvMXTrust側のWEB鯖をWAN側に公開したいのですがうまくいきません
固定IP1個しかなくVIPでポート80を割り当てました。
0159_
04/01/24 17:40ID:h95EA28C0160帝王
04/01/24 19:16ID:fCej5XNE確か世界でもトップクラスのディストリビュータだったはず。
会社の体質的に外資に着いて行けなくなってんだろうか?
Hって目立?
1わざわざ伏字にすることもないやん
いじっていたら、訳が分らなくなってしまったので
一旦購入時の状態に戻したいのですが・・・
0163774 sessions
04/01/25 20:49ID:???まともに対応しようとしてる代理店なら,
どこも年末からリソース食いまくってるはず。
0164774 sessions
04/01/25 20:50ID:???unset all -> y
reset -> n -> y
0165?
04/01/25 21:17ID:???こんなDynamicNATの要件を満たすNAT箱ってありますか?
1.一定のレンジのIPをスプールしてDynamicNATしたい
2.スプールを有効利用するためにスプールから割り当てるIPは動的に振り分けたい
3.同一ユーザ(同一ローカルIP)の複数セッションが同じIPになるように割り当てたい
4.ProxyARPでは無くスプール専用のアドレス空間を持たせたい
5.RTSPに対応している
6.3000con/secのセッション処理性能
NetScreenだと3と4と5ができないんですよね、、、
DIPにレンジを持たせるとセッション毎に全IPでラウンドロビンになるし、
MIPはProxyARPで無くても使えるのにDIPはProxyARPしか使えない
RTPなプロトコルも全滅
2,3が特に重要でIP割当は動的におこないつつ、
同じSourceIPのセッションがあるうちは同じグローバルIPを割当てたいんです
1000万越えも辞さないんで知ってたら教えてください
0166○anonymous
04/01/25 22:05ID:???*BSDベースのもので対応は可能だと思われますが、、
1000万出せば、要求満たす構成を組んでGUIを付けられると思われます。
(コネクション数は、もしHTTPSとかであれば、アクセラレータ搭載すると
して計算してます)
0167165
04/01/25 22:41ID:???レスサンクスです
それはベースの技術を元に顧客ごとに開発/カスタマイズするような
いわゆる組み込み系Firewallってやつでしょうか?
開発までやるだけの期間が取れそうに無いのと、
開発元は小さくてもいいですが、ある程度大きな保守ベンダで24/365サポートが必要なんです
#>>165から要件増えてますね(w
NOKIA/NetScreenは制約にかかりそうなんで他を探してる次第です
0168○anonymous
04/01/26 01:38ID:???ベースは既にあるので、カスタマイズといったところかな。
保守に関しては別会社で24/365やってるところに任せることは可能です。
ちょっとNS板から外れてしまいますが。
納期は、年度末でしょうか?それならば、なんとかなると思いますけど。
(おいおい、宣伝しても無駄だろうが>漏れ)
要件の1・2・3って、内(n)→外(m)ですよね。(n>m)
単純に、DHCPでクライアントにIP割り振って、そのIPに応じてDNATアドレス決めさせて
しまうというのは有り?(笑)3の要件があるんで、接続中は固定にしたいわけだから。
どうしても、どこかに振りたいものは、MACアドレスとかで決めるとか、VLAN切るとか。
(いまのUNIX系は、ほぼ全て対応してるから)
認識間違ってたら、指摘してください。
ルーティングプロトコルは、必要なものを設定すればいいし。
GUI無しなら、大抵間に合うでしょうねぇ。
ENさんところとかSAさんところなんかだったら余裕かも。
SAさんところは24/365もやってるし。
0169774 sessions
04/01/26 01:58ID:???3. -> DIP Stickyでセッション単位じゃなくてIP単位でまとめ可
4. -> よくわからないが、DIPプールでは無くて?
5. -> 現行OSでは無理。マルチキャスト専用OSなら可
ここで聞くより代理店に聞いたほうがいいかと。
0170165
04/01/26 15:16ID:???ありがとうございます。
>3. -> DIP Stickyでセッション単位じゃなくてIP単位でまとめ可
SticyはSourceIPハッシュで完全に固定されてしまうので要件が満たせないんです。
> 4. -> よくわからないが、DIPプールでは無くて?
失礼しました、4に関してはExtend-IPで対応できるみたいですね
下調べが甘かったようです
>ここで聞くより代理店に聞いたほうがいいかと。
NetScreenについては最初に書いた"要件を満たせない"が
代理店の回答だったんですよ
付き合いのある代理店はみんなNSとFirewall-1ぐらいしか
ハイエンド機器は扱ってないんですよね
Ciscoじゃ到底要件満たせないですし
>>168
組み込み系も検討を始めました
#リンク張ってくれたらうれしいなーなんて思ったりして、、、
#それじゃ身元バレしちゃいますかね
0171○anonymous
04/01/26 18:31ID:???うちでも扱えるけど代理店じゃない製品にリンク張っておこう。
自分のところのは書けないから。。
ttp://www.astarosecuritylinux.jp/
代理店は、FC
Linux KernelがSCTPはサポートしてるんで、このソフトが要件満たすかどうかは
知らないけど、まあ、似たようなことができる製品は、色々あるので。。
対応範囲とか確認してください。<球一
0172○anonymous
04/01/26 18:33ID:???寝ぼけたこと書いた>SCTP
忘れてくらはい。いま、カーネルコンパイルしていたものだから。
0173ぶ
04/01/29 16:59ID:vv/IEGK2Phase2 Lifetimeが切れた時にRekeyが走らない現象に悩まされて
います。
(NATじゃない環境からでも、たまにRekeyしてくれない)
今はPhase2 Lifetimeを8時間とかにしてお茶を濁していますが
同様の現象に悩まされた方、いらっしゃいます?
もう、さっぱり分かりません....
0174H立って技術ある?
04/01/29 23:02ID:9Vt/xg88無通信の時間があるでしょ?
そうするとこういうの起きるよね。
名前⇒わざとばれるようにしています。
最近質落ち。。。パートナーばなれ。。。。
0175七資産
04/01/29 23:02ID:???0176login:Penguin
04/01/29 23:20ID:???そりゃ、価格が安いからって、別の代理店に仕事丸投げしてたり
するから、目立の技術陣が悪いのか、それとも、安かろう悪かろうの
ところが悪いのか不明だわな。
0178_
04/01/30 02:15ID:???セキュリティポリシーにもよると思うが、、、
1h,8h使うことが多い。短すぎると通信断しやすくなるから。
> セキュリティポリシーにもよると思うが、、、
> 1h,8h使うことが多い。短すぎると通信断しやすくなるから。
サンクス。あともう一個教えて欲しいんだけど
同一LAN上にNetscreen が2台あってそれぞれが個別に
インターネットに繋がっている(マルチホームな)環境で
両方をVPN gateway として使いたい場合、LAN 内のPC の
ルーティングを通信が入って来た方に返すようにしないと
使えないんのでしょうか?
0180^^
04/01/30 03:57ID:???> こうすれば、社内のホストとの通信は払い出したIPアドレスとは関係なく
> NetScreenの社内側インタフェースのアドレスで通信するんで、払い出し
> アドレスのためのルーティング設定はいらなくなる。まあ、社内ホストとの
> 通信では払い出しアドレスを隠蔽できるってことなり。
VPN のトンネルを許可してるポリシーの設定を見ると、
NAT のところはチェック無でDIP On, DIP Off, Fix port という
設定個所がありました。社内側のインターフェースのアドレスを
DIP プールに登録して、選べばいいんでしょうか?
0181ぶ
04/01/30 09:30ID:PijhlfoJ私もそうかと思ったんですが、ガンガンにデータ送信していても、
Lifetimeが切れるとぷちっと切れるんですよね...
NSRemoteのLogViewerで見た感じ、Lifetimeが切れる時に5XT側から
RECEIVED<<< ISAKMP OAK INFO *(HASH, DEL)
Deleting IPSec SA (OUTBOUND SPI = ****** INBOUND SPI = *******)
ってのを貰って、ぷちっと切れて、それっきり。
>>175
失礼しました。ScreenOSが 4.0.3r5.0 でNSRemoteが8.3です。
0182○anonymous
04/01/30 11:59ID:???はい、その通りです。
いま使っているNetScreenのモデルによっては、1台で
マルチホームが可能なので、そちらに変更したら楽ができます。
そうでなければ、NetScreen---Router---NetScreen
}
LAN
だとして、ルータに任せたらよいかと思います。
VPN接続元(先)が違うネットワーク構成なら、単純にスタティックルート
そうでなければ、フローティングスタティックルートを切ったりすれば良いかと
0183151
04/01/30 13:21ID:???なんにも考えず、NAT のところだけチェックすればいいよ。
あとの設定はイラネ
NATのとこだけチェックしておくと、出て行くインターフェースでNATされるよ
ガンガレ
#間違ってたらスマソ
0184H立って技術ある?
04/01/30 23:42ID:DXu/jFaJ必殺!マニュアルキーってのは?
0185七資産
04/01/31 23:01ID:???NSがremoteクライアントのISAKMP-SAが切れている事に気付かないこともある。
r5.0と8.3ということは自己責任じゃないのか?日立は出荷状態でリリースしていないだろ?
まぁ、違うバージョンでも同じことが怒っていたから可用性を考えたらNS同士で対向。
0186ぶ
04/02/02 00:31ID:???マニュアルキー。。。調べてみます。
>>185
繋ぎっぱ想定なし!まじすかあー
在宅勤務者用に、RASの代わりに使おうかと考えてたんですけどね。
あと、NSRemoteは最初は8.2r2(やったかな)で繋いでいたのですが、このような現象が
起きているのでNSRemote上げたら治るかなと思い、試験的に8.3にしてます。
が、同じですね...
P1 Lifetime = 1時間 P2 Lifetime = 3分 って設定で土日でいろいろ
試してみたのですが、
・非NAT環境下から
繋いだまま放置してると切れてそれっきり
しかしP2 lifetimeの間に、少なくとも25秒に1回はトンネル経由でパケットを
飛ばすとrekeyが走る。25秒以上の間隔を空けると駄目(切れてそれっきり)
・NAT環境下から
何やってもP2 lifetimeが切れたらそれっきり
という挙動でした。なんだろうこれ...
lifetimeが切れる前になるとinitiatorが動いてrekeyが走るのは、NSRemote側から
rekeyしようよーと持ちかける?それとも5XT側から?
ああもうわかんねー。長文失礼。
0187aa
04/02/02 01:17ID:???でも、Windows PC でマイネットワークを開いても何も出て来ません。
Netscreen-Remote は繋がっているし、PING も届くのになんで?
もしかしてVPN じゃできないんでしょうか?
0188login:Penguin
04/02/02 03:53ID:???まずはレジストリ操作しよう。(MTU)
0190おっ!
04/02/02 23:41ID:InxQx74+http://www.ntt-east.co.jp/ephelio/vpn/ps/
これすごいよ。
Windows PC でマイネットワークは当然見えるし、
Win2003ActiveDirectoryなどのWIN認証も使えるし、
NTFSアクセス権も使える。
IPSECでここまでやるとは。。。。
0191○anonymous
04/02/02 23:45ID:???あまりにレベルの低い書き込みはやめようよ(笑
0193初心者
04/02/03 23:12ID:???190さんへ
VPNクライアントから、IPSECを利用して、ルータをNAT越えし、
かつドメイン認証をやりたいんだけど、これなら可能なのですか?
Windowsの個人プロファイルが適用される前に
VPNクライアントが、IPSECを利用したVPNサービスを
開始させてくれるのでしょうか?
やりたい環境:
VPNクライアント+PC+一般的なBBルータ
ーーーーーインターネットーーーーーー
NETSCREEN+配下のPDCやアクセス権の効いたサーバ郡
ActiveDirectory+DynamicDNSや、昔風ならWINSサーバなどを立てれば可能
根性でLMHOSTSに書いてもいいし
つ〜か、VPNの問題と、ブラウジング・ActiveDirectory・ドメイン認証は全く関係ないから
これ以上はWindows板逝け
0195\\\
04/02/04 00:34ID:???マイネットワークをwクリックしてPCを見たいなら、
NETBIOS over tcp/ipを有効にして、NSのおいてある環境にでもWINS
サーバを立てるといいよ。
注意!
NSRemote〜NETSCREENのVPNは、クライアントがドメイン認証できない
ため、見えてもアクセスできないことがあります。(経験談)
ブラウジングは194の言うとうりVPNの問題ではないです。
NSRemoteの問題です。
NSRemoteでは、VPNできてもNTFSアクセス権の付与された
サーバにはアクセスできず苦労した覚えがあります。
(ID・PWウインドウが出るとか、出ないサーバがあるとか。。。)
だから、みんなフルコントロールなのかも?
190の物だったらできるかもね。
これはどこに聞けばいいのかな?
まさか116?(笑)
194、マイクロソフトすれになって、すんまそ。
僕の経験がVPNソリューションの参考に
ちょっとだけでも役に立ってもらえればと。。。。
NSRemoteでトラぶってる人多いかもしれないしね。
0196\\\
04/02/04 00:40ID:???NSRemoteは、ブラウジングまでは可能。
(一部、AD環境ではドメイン認証されていないと不可)
ドメイン認証は不可です。
(たまにできる場合がありますが基本的にはできない!)
0197_
04/02/04 00:58ID:???ドメイン認証できますよ。
某社の技術陣が出来ないとわめくので、検証したことがあります。
Winの知識が無いNEが操作してたために、設定ファイルを
渡しても、まともに動かせないのがいました。(4大大手の一つ)
ただし、NS-Remoteのdeactivate, activateと、
Windowsログオン操作の順番が重要になります。
(WINSサーバがVPNの向こう側にいる際)
0198△匿名
04/02/04 22:34ID:+OaqcnXMドメイン認証できないぞ!
ユーザにグローバルグループを多くネストしたり
コンピュータ名の登録をPDCに要求するときに失敗した。
複数の2000PROにNETSCREENリモートを入れてルータ経由で試したが無理だ!
当たり前だがVPN通信そのものは問題ない。
みんなはどうしてる?
WINDOWSスレは、NETSCREENリモートの話は通用しない!
ベンダや導入者の知恵を借りたい!!
0199○anonymous
04/02/05 00:36ID:???Win終了時はNetScreen-RemoteをDeactivate状態にしておく。(重要)
起動する際には、Windowsドメインログオンをキャンセル。
NetScreen-RemoteをActivate
ドメインログオンを聞いて来る際に、ユーザ名・パスワードを入力
ドメインログオンに失敗した際にはリトライすると成功する
(VPNを張るタイミングのせいか?)
0200aa
04/02/05 00:37ID:???> ただし、NS-Remoteのdeactivate, activateと、
> Windowsログオン操作の順番が重要になります。
> (WINSサーバがVPNの向こう側にいる際)
IPSec でもOK?
PPTP ならWINSとかの設定も渡すように設定できそうだけど。
例えば、IPSec で、このスレのすこし前に出てたみたいに
ルーティングを気にしなくてもいいようにLAN側でNAT を掛けたら
LAN 内から見たらNetscreen 一台ってことになるよね。
WINS の設定をNetscreen 自体が持つのか、クライアントの方の
ネットワーク設定部分に普通にローカルアドレスで指定しておいて
いいのかが分りません。できてもこの状態だと、同時に1対1でしか
使えなそう。何かいい方法ないかな?
0201aa
04/02/05 00:39ID:???> Win終了時はNetScreen-RemoteをDeactivate状態にしておく。(重要)
>
> 起動する際には、Windowsドメインログオンをキャンセル。
Windows98 とかならキャンセルできるけど、NT系では
無理なのでは?勘違いだったらスマソ。
0202○anonymous
04/02/05 00:45ID:???ああ、ごめん。
直接端末をPPPoEでつなぐ際の話になります。
あと、ドメインログオンはキャッシュすることができるから、キャッシュされたアカウントをつかってもいい
0204○anonymous
04/02/05 15:52ID:???誤爆してしまった。
>200
IPSecでもOKって、どういう意味?NS-RemoteのVPNの話ですから
言わずもがなです。
NAT配下に複数台ある際の部分は、ルータによるので、なんとも。
で、なぜにWINSのアドレスがNetScreeenが云々になるのか不明。
対向のローカルIPのWINSサーバ指定になる話。
NSでもNATかかっている場合は、、、うーむ、それは避けた方がいいと思う。
せめてVirtual IP Pool使って
0205bb
04/02/05 18:38ID:???設定面倒、アドレスたくさんいるけど、LAN側でNATするとき、
DIP使ってクライアントごとに異なるアドレスでNATするような
ことはできるよ。
けど、目的が達せられるのかどうかはWindows知らないので
ワカンネ
0206Netscreen Remote
04/02/07 23:08ID:???簡単な実験手順
1. ノートPCでキャッシュされたアカウントでローカルログイン
2. Netscreen RemoteをActivate
3. DNSをActiveDirectoryが登録されているDNSに変更
4. 再度ログイン
ログインスクリプトも流れてファイルサーバへもアクセス可能!
0207ararararara
04/02/08 23:54ID:EL42ZRtRこのUSBキーで、WINDOWSドメイン認証できるし
マイネットワークも見れてます。
キャッシュを利用しないので、新規にコンピュータのドメイン登録も
できるし、ユーザパスワード変更もVPN経由で可能です。
うちの会社で利用しているEXCHANGEも、これで解決できてます。
このキーの動きを簡単に説明すると、
---USBキーを挿してPCの電源を入れる
�@このキー専用の「ID」「PW」を入力する
----OKならVPNサービス起動
----CTRL+ALT+DELが表示される
�Aマイクロソフト用の「ユーザ名」「PW」「ドメイン名」を入力し選択する。
----VPN経由でNETSCREEN配下のWIN2000ADに要求をする
----ログオン完了
----あとは、LANと同じ。マイクロソフトで開発したDCOM通信を
つかうAPも利用できてしまったよ。
さらに、このキーには、仮想というかこのキー専用のIPアドレス
(NSRのインターナルIPかも?)、DNS、WINSのIPも
設定できるのでかなり便利です。
N○○の法人営業の人が教えてくれなきゃ一生わからないかも。。
使ってみてまだ数週間ですが、重宝してます。
NETSCREEN側の設定はNSRと同じく、通常のIPSEC-VPNの設定
でOKでした。NATの設定は一切してません。
0208foo
04/02/10 10:48ID:???日本での体制はどうなるのかな。
日立は日本で一番NSの株を持ってるはずだけど、
Juniperって扱って無かったような気が、、、
少なくともSASでは売ってないだろう
今後のサポートも非常に心配
NSは比較的旧バージョンのサポートも長くやってくれてるけど
今後はどうだろうか?
あと、なんか値上がりしそうな悪寒(偏見?)
0210anonymous@ z107.219-127-36.ppp.wakwak.ne.jp
04/02/12 13:32ID:???ttp://itpro.nikkeibp.co.jp/free/NCC/NEWS/20040210/139671/
一方,ネットスクリーン側は「コメントできない」(同社のPR会社フォーカスト・コミュニケーションズの能宗正則氏)。
現行製品のサポート継続の有無に関しても「現時点では分からない」とのコメントだった。
0211 ns
04/02/18 17:00ID:???0212ns
04/02/18 20:38ID:???マニュアル読んだ
0213NS初心者
04/02/20 01:11ID:???下のような事を考えているんですが
これって可能でしょうか?
【家】 PC - ADSLモデム
|
(インターネットVPN)
|
【会社】 ADSLモデム - 5GT - サーバ
・家のPCにはNetscreen Remoteをインストール
・5GTに固定IP 1つ割り当て
・会社のサーバのIPは192.168.1.1などローカルIP
・やりたいことは、家のPCから会社のサーバのなかにある
ファイル見たりプリンタを利用したりとかする程度
日立SASの適用例見ると出来そうな感じもするんですけど
詳しい方に事前に聞いておきたくて・・・すいません
0214NS初心者
04/02/20 01:13ID:???言うまでもありませんが、PC - モデム - (VPN) - モデム
です。ごめんなさい
0215anonymous
04/02/20 02:06ID:???すれば楽にできると思うよ。
プリンタに関しては、プリンタが、どこに接続されているか、
また、その印刷受け付けIPアドレスがどうなっているか、とか
まあ、考えないといけないことはあるけれど、
両方の設定を触っていいなら、楽勝パターン
0216NS初心者
04/02/20 03:03ID:???ちょっと気になった、というか勘違いしてたんですけど
サーバにも固定IP(グローバルIP)が必要だったりするのかなぁと
思いまして、念のため確認させていただきました。
プリンタはサーバに接続されているので多分大丈夫だと思います
ありがとうございました
0217リモートアクセス
04/02/21 11:40ID:NIJUVFL9どうしたらいいのでしょうか?
コマンドプロンプトで START サーバのIPアドレスで見れるとは、思うのですが・・・
NS VPNクライアントソフトをインストールしたら他にやり方があるのでしょうか?
0218ns
04/02/21 16:35ID:???しかもマニュアルのOS、バージョンが古いやつだから
実際の画面と違うわ、なんかハメられた気分
0219sage
04/02/23 15:11ID:???NS-Remote をインストールしたら、使ってないときでも MTU が固定されていたりして嫌な気分です。
NS-Remote を使っていないときは無効にしたい(バックグラウンドでの起動を止めたい)のですが、
どなたか方法をご存じでしょうか?
WindowsXP(home)SP1
NetScreen-Remote 9.0.1(Build 12)
0220_
04/02/23 21:17ID:d++lATu1「\\192.168.1.1」とかじゃダメ?
それ以上を望むならWindowsNetworkの勉強を。
>>218
たいていの代理店なら日本語の設定マニュアルは持ってるはず。
つながらない理由は設定ミスや相性な場合も多く。
たまにBOX側のBUGなんてのもあったけどね。
>>219
仕様。Deactiveでは変わらない。レジストリ直イジリは自己責任で。
0221218
04/02/23 23:47ID:???hostsとlmhostsに記述して、コンピュータ名で検索したらでてきたよ。
>220
はい、設定ミスでした・・・(Phase 1 のところの方式間違い ベタでスイマセン)
日本語マニュアルはインストールのとこまでしかなくて、そのあとは
英語のPDFとにらめっこ。英語そのものはそーんなに難しいもんじゃないんだけど
図と文章が微妙にかみあってなくて、イライラしちまいました。
Trust内にあるサーバのなかのファイル見たりとか、そのへんは
とりあえず問題なく出来ました。今はODBCでのDB接続がうまくいかなくて
なんでだろうと格闘中です(telnetでポート指定して接続かけてみると
つながってるようにみえるんだけど)
あと、細かいことなんだけど、タスクバーのNS-Remoteアイコン右クリックすると
タスクバーのメニューが重なって出てきてヤな感じ
(Windows XP対応と書いてあったが、ホントにちゃんと対応してるのかなぁ)
0223anonymous@ ns.wako-cs.jp
04/02/25 22:37ID:???(RADIUSクライアントはNS50)
NSremoteクライアント拠点は93拠点あり、ワンタイムで認証完了後に
ippoolで動的にプライベートIPをクライアントに振る設定にしなければ
ならないのですが、どういった設定を施す必要があるのでしょうか?
認証センターまでVPNを張るというのは分かるのですが、認証要求を
認証センターに転送ですとか、動的にクライアントにアドレスをふる方法
(ルート情報はどうなるのでしょうか?)というのがよく分かりません。
素人で申し訳ありません…。
よろしければご教授の程お願い致します。
0225かず
04/02/27 18:48ID:1UsE8kZOこれが、通常問題なく接続できているのですが、たまに接続できなくなって
しまいます。日に数回切れることもあります。
NSを再起動すると回復するのですが、なにかポイントになるような
確認点はないでしょうか?
0226ns
04/02/28 00:39ID:???ログには何か出てないのかな
0227かず
04/02/28 09:52ID:BeF9epPrそれが、らしいものは出ていないんです。。
といっても全てのログを読解できているわけではないんですが。
でも、接続できなくなりそうな内容のものは無かったと思います。
0228anonymous@ 210.249.106.39
04/02/28 17:20ID:???設定のキモを教えてください、おまいら。
0229_
04/02/28 18:08ID:???回線側に問題は?
>>228
まずハブアンドスコープについて説明汁!
と突き放すのも可哀相なんで、まずマニュアル見て全く同じに作ってみろ。
アレンジはそれからだ。ProxyIDに気をつけろ〜。
0230228
04/02/28 19:43ID:???漏れもそうくるだろうと思ってた罠
厨といわれないように、一応、まにゅある読みますた
第4部第3章ハブアンドスコープ方式VPN。
でもできなカターヨД`)・゚・。・゚゚・*:.。..。.:*・゚
ProxyIDに気をつけるくらいでつか?
しかし、今手元にはNetscreenひとつしかないよ
αβοοη..._〆(゚▽゚*)でつか?
0231ns
04/02/28 21:30ID:???PPPoEの設定はどんなもんかな
0232かず
04/02/28 23:02ID:BeF9epPr回線側に問題がある場合もなくはないのですが・・・・
実際、そのうち数回はフレッツ網の障害でした。
でも、それ以外は回線側に問題はないみたいです。
>231
PPPoEの設定で、切れてしまう原因になりそうな部分ってどこらあたり
でしょう?
0233_
04/02/29 00:26ID:???PPPoE限定じゃないですけど、PPPならLCP echoでkeepaliveくらいですかね。
lcp-echo-retriesとlcp-echo-timeoutとか。
0234207の利用者
04/02/29 13:37ID:EUJKybMZset pppoe auto 15
だったかな?
コマンドを、ここの技術担当から聞いたことがある。
当然入ってると思いますが、
今一度、ご確認を。。
0235ハズアンド嫁
04/03/01 00:38ID:qkKzmnGJマニュアルを、よく嫁。
変な2ch用語を流行させてくれるなよ。
0236_
04/03/01 11:50ID:G9OBrqdTバグ修正関係の情報が欲しいのですが・・・
私の使っているのは5XT+4.0.3r3です。
0237○anonymous
04/03/01 12:42ID:???www.netscree.com
0238かず
04/03/01 17:44ID:8ti3HoAMLCP echoでkeepaliveとかlcp-echo-retriesとlcp-echo-timeoutとかとは、
具体的にはcinfigを編集するってことでしょうか?
今のconfigにはPPPに関するような部分はないのですが。。。
>234
set pppoe auto 15
これって、WEBの設定画面からconfigを保管してテキストを編集して、リプレースすればいいのでしょうか?
configを確認したのですが、はいっていませんでした。
ところで、これはどんな意味なのでしょうか?
初歩的な質問で申し訳ありませんが、宜しくお願いします。
0239_
04/03/01 20:26ID:???買ったところでくれるでしょ、普通。
>>238
CLI
auto-connect >>
the number of seconds after which a previously closed connection is re-initiated.
0240_
04/03/01 22:22ID:???set pppoe auto-connect <1-10000, seconds>
set pppoe ppp lcp-echo-retries <1-30, times>
set pppoe ppp lcp-echo-timeout <1-1000, seconds>
結局、これらでナニをするかというと、LCP echoでkeepaliveしているのに
BASが多忙でLCP echo replyを返さない? 為に早まってPPP(とPPPoE) sess
をScreenOSで落としちゃわないようにするというところですか。
マニュアル読んでみてください。
0241HB
04/03/02 22:42ID:???HAインターフェースには当然IPアドレスを割り当てるのですよね?
0243241
04/03/04 01:02ID:???実は漏れもそう思ってたんですよ。
でも、
[Report]→[Interface]→[Flow Counters]→[Ethernet4]を見ると、
Master in packets 0 out packets 4143881
Backup in packets 0 out packets 2274761
というようにoutだけなんですね。
これで大丈夫なんだろうか?と、ちょっと心配になったわけなんです。
一応、何度もケーブルの抜き差しをやってテストしているので、
切り替わりは問題は無いのですが、ちょっと気持ち悪くて・・・。
0244
04/03/04 20:42ID:9Y38jwUuNS以外にもこのようなことができるFWって
知っている?
0245oooo
04/03/05 23:50ID:jXt1kQe9NS以外は、他のスレに逝け!
ここは「NETSCREEN」スレ。
わかるよね。
だが。。。
おばかちゃんには、おばかちゃんのFW、「ふぉ〜と、ノックす」
を紹介しよう。。。
あほでうざいレス入らないのであしからず。
逝け!ワラタ!スマソ!ってスレ用語?
0246anonymous@ YahooBB219198088002.bbtec.net
04/03/09 02:21ID:2WNQF4yNこれってセキュリティ上問題はないのでしょうか?
派遣先でNATの設定を変えてもらう際、色々説明する必要があるのですが、
500番のportを開けることが、どのくらい問題になるかを知りたいです。
0247anonymous@ YahooBB219198088002.bbtec.net
04/03/09 02:22ID:???0248伝書鳩
04/03/10 09:19ID:???バックドアの元凶になる「isakmp」を通す危険性があります。
これを利用したバックドアでクライアントのセキュリティはLAN並に低下します。
>>247
フュージャネイサン
0249mmg
04/03/11 11:07ID:???5GTのトンネル制限が10ですがFailover機能を利用した場合
対地が5になってしまうんでしょうか? 今はトンネルを
対地毎に2本引いてバックアップ機能は動いていますが10対地引く
事が可能であれば何らかのヒントもしくはこんなので動くとか教えて
ください。
現在は TrackIPを対地の2つの固定IP向けて動かしています。
センター側が10対地引きたいんです。
0250かず
04/03/11 17:15ID:dapdRlvT説明が不足していました。申し訳ありません。
うちの環境は、Bフレッツ->ルーター(YAMAHA RTX1000)->Netscreen です。
教えていただいた設定は、Bフレッツ->Netscreen の場合ですよね?
この環境の場合では、なにか確認すべき点はないでしょうか?
0251anonymous
04/03/11 17:44ID:???最初の質問自体が無意味
Yamahaルータのサイト見に行くべし
0252かず
04/03/11 18:05ID:dapdRlvTそうかもしれませんが、NSを再起動するだけで接続できるので、NS側になにか
あるのかと思ったのですが、、、
0253ns
04/03/11 23:35ID:???NSはどんな目的で使ってるのかな
ルータがあってNSがあって・・・だけでわ、これ以上は難しい
0254かず
04/03/12 08:55ID:RB3CkIxfFWとしてNATモードで利用しています。
trustとuntrust、ポリシーの設定くらいしかしていないのですが・・・
ほかに何かお伝えするべき情報があれば教えてください。
0255ns
04/03/12 13:34ID:???あとはトラフィック量がわかるとなおよさげ
0256かず
04/03/12 13:51ID:RB3CkIxf利用しているPCの台数は、最大で約150台です。
用途は主にWEB閲覧とメールの送受信、ftp。
POP,SMTP,httpサーバー等は外部ホスティングしています。
トラフィック量は、具体的にはわかりませんが、3MB程度の添付付きメール
は、日常茶飯事です。、
0257ns
04/03/12 15:34ID:???NS-25なら問題ない範囲のトラフィックっぽいけど・・・
負荷見るのに手っ取り早いのは Administration Tools (GUIのほうね)で
接続時に最初に表示される画面の Resources Status みること、かな?
ScreenOSのバージョンあげてみるのも手かも
あんま回答になってなくてスマソ
0258age
04/03/20 18:38ID:???0259
04/03/22 20:08ID:ROvuLguj昔はsniffer持って走り回ったもんだ
面白くないぐらい安定してるバージョン教えれ
有益な情報なら100万くらいだしてもいいぞ
0261anonymous@ eatkyo056060.adsl.ppp.infoweb.ne.jp
04/03/25 23:33ID:???メジャーアップデートなんでちょっと不安なんです。
もし、体験者がいましたら判るところだけで構いませんので教えてください。
(4.0.3系からのアップを前提で)
不安1 Configはすべて維持されますか?
不安2 アップデート後、自動でVPNは復活しますか?
不安3 リモートからのアップデート作業でも問題ありませんか?
不安4 PPPoEの接続は自動で復活しましたか?
不安5 元のConfigのまま4.0.3の機器と混在でVPNが張れましたか?
不安6 (5GTについて)Operational Modeがアップデート後勝手に変更されるようなことはありませんでしたか?
不安7 ignore-subnet-conflictなどの隠しコマンドはアップデート後も有効ですか?
0262
04/04/02 21:25ID:w6YgfOvJ新バージョンのを送って交換後古いのを送り返してもらうとか、もっと考えれんのか?
0263鳩
04/04/05 11:07ID:???検証無し、VPN越しでFirmwareUpdate
メジャーアップデートでなくても不安なのが普通だと思うが・・・
漏れは日頃からそんな運用している香具師がいること自体が不安だw
0264○anyany
04/04/08 01:37ID:???> 5.0.0系のファームへUpした人いますか?
いくつかやってみました^^;
> メジャーアップデートなんでちょっと不安なんです。
> もし、体験者がいましたら判るところだけで構いませんので教えてください。
>
> (4.0.3系からのアップを前提で)
> 不安1 Configはすべて維持されますか?
とりあえず大丈夫でした。上げたVersionは5.0.0r4です
実験した機種 NS-5GT/5XT/25/204/5200
> 不安2 アップデート後、自動でVPNは復活しますか?
運良く復旧しました。
> 不安3 リモートからのアップデート作業でも問題ありませんか?
とりあえずOKでした。4から5へのアップデートはFileFormat変換やるので、長期にわたって応答がなくなるので不安でした。
> 不安4 PPPoEの接続は自動で復活しましたか?
なんとか復旧しました。
> 不安5 元のConfigのまま4.0.3の機器と混在でVPNが張れましたか?
これは問題なかった。もっと古いバージョンとも繋がりました
> 不安6 (5GTについて)Operational Modeがアップデート後勝手に変更されるようなことはありませんでしたか?
勝手には変わりませんでした。
> 不安7 ignore-subnet-conflictなどの隠しコマンドはアップデート後も有効ですか?
とりあえず、うまくいった。
とりあえずラッキーでした^^;
0265kk
04/04/08 19:58ID:+ea7+C+N当方、固定IP1のBフレッツでNS25(4.0.3r4.0)を使っています。
DMZにインターネットからアクセスされるWebサーバを設置したいのですが、
(tcp80とtcp443だけサーバに転送させたい)
固定IPが1個では、WebUIからはVIP設定が出来ませんでした。
コマンドラインから上記の設定って可能なのでしょうか?
やはり不可能なのでしょうか?
よろしくお願いします。
0266261
04/04/09 02:34ID:???ご丁寧にありがとうございます。
特にリモートアップデートがうまくいくのか不安でしたので、、、
でもアップデート後でも、最悪PPPoEだけはつながることを信じればUntrustのWebUIに
チェックを入れておけば何とかなりそうですね。
>>265
VIPでなくMIPで行けませんか?
Interfaceで作成後、Untrust To Globalでhttpとhttpsをサーバーに向けて許可すれば行
けると思うんですが。
...ところでこの前、5GTのフタを開けてみました。
びっくりしました。NetScreenのASIC(GigaScreen?)が無くなってIntelのワンチップになっていました。
PowerPCも無くなってスカスカです。
てっきり5XTより少し筐体が大きいので、もっとみっちり詰まっているのかと思ってたです。
0267kk
04/04/09 10:11ID:???ありがとうございます。
すみません。以下のようにすると言う事でしょうか?
untrustのインターフェースのMIP画面で、
Mapped IP : DMZ上のサーバIP
Netmask : DMZ上のサーバmask
Host IP Address : グローバルIP(固定)
Host Virtual Router Name : "untrust-vr" or "trust-vr"
として、ポリシーの設定で必要ポートを許可する。
0268-
04/04/11 03:59ID:3yB3YNxU・認証はNetScreen内に登録したユーザ名とパスワードを使う
・NetScreen内に設定したIPプールをクライアントに自動的に割り振る
CiscoVPN3000では出来ているんですが。
0269Phoenix ◆Q3kRG0vwM2
04/04/11 13:31ID:???できますよ。
LocalDBを使用したXauthの設定で実現できます。
IPpoolも同名の機能があるので問題ないはずです。
0270266
04/04/14 01:02ID:???Mapped IPとHost IPが逆ですよ。
あとはtrust-vrを選択でOKです。
もちろん1IPをサービスごとに別のサーバにNATをかけたり、ポート変換を行う様なときは
VIPを使って設定します。
0271as
04/04/14 20:47ID:VAj1tKsI>>>246
>バックドアの元凶になる「isakmp」を通す危険性があります。
>これを利用したバックドアでクライアントのセキュリティはLAN並に低下します。
具体的にはどのような問題でしょうか?
Trust→UnTrustへのUDP500をあけたということですよね??
それともUnTrust→Trust?
0272anonymous@ p6197-adsau16honb11-acca.tokyo.ocn.ne.jp
04/04/14 23:25ID:???0273267
04/04/15 21:36ID:???ありがとうございます。
あれからよーーくマニュアルを読み返したらMIPで実現可能なのを見つけました。
現在は問題なく稼動しています。ありがとうございました。
0274anonymous@ usen-221x114x239x253.ap-US01.usen.ad.jp
04/04/16 04:04ID:???NS5GTは、最大トンネル数が10ですが、
Netscreen-Remoteからの通信も1トンネルとしてカウントするんでしょうか。
2つの拠点にそれぞれ5GTを設置してVPNを構築し、
それとは別に20台のリモート端末からのアクセスを考えているのですが、可能なのでしょうか?
0275○anonymous
04/04/16 10:15ID:???Remoteからも1トンネルです。
同時に20台、、で無ければ(トンネル上限を超えなければ)可能です。
0276まな
04/04/16 11:22ID:uzYeNrGRは、年に1度しかできないといわれました。年間何度でもバージョンアップするなら
9万くらいかかる別の契約を結ばないといけないらしいのですが、どこでもそうなの
でしょうか?
0277○anonymous
04/04/16 11:40ID:???NS25のソフトウェアサブスクリプションは、年額9万円で、
これを支払わない限り、購入後3ヶ月(だったかな?)の
バージョンアップ以外は「ライセンス違反」だったと思うのですが。
年に1度もダメだった筈ですけど、どこのベンダさんかな?
0278まな
04/04/16 12:02ID:uzYeNrGRこれも、はっきりしてません。
やはり、年間通してバージョンアップするには9万かかるんですね。。
保守は、ファーストデリバリーとかいってました。。
有難うございました。
0281だちょ
04/04/16 14:47ID:uzYeNrGR暗中模索状態なので、よろしくお願いします。
NetScreen25を利用してEth2をDMZとして利用したいと考えています。
そのDMZに公開用WEBサーバーを設置したいのですが、
いろいろ調べているのですが、LAN内にあるサーバーに対してMIPで
見に行く方法はわかったのですが、Eth2を使う場合がよくわかりません。
マニュアルのどのあたりをみるべきなのかもわからない状態です。
よろしくお願いします。
0282anonymous@ p5160-air01hon128k.tokyo.ocn.ne.jp
04/04/16 15:56ID:X6tgI/CC0283anonymous@ YahooBB219028200006.bbtec.net
04/04/16 22:40ID:b2ppBQU6Yahoo!BB経由でアクセスすると
すこし大きなファイルを転送すると通信が止まります。
mtuの問題でしょうか?
どなたかYahoo!BBでの実績があれば教えてください。
基本は5XT等の場合とおなじです。
UntrustのInterfaceでMIPまたはVIPを設定して、ポリシーでUntrust to Globalでサービスごとに
Permitを決めるだけです。
この場合、DMZへ向かうポリシー設定をしていないように感じますが、MIPでHostをDMZに向け
たときにマッピングされているので不要になります。
0285maa
04/04/17 03:53ID:???netscreen-remote8.1で自宅PCから会社のLANに繋ごうとしているのですが、
うまくいきません。自宅はADSL yahooBBモデムで自宅内で無線LANしています。
会社はNetscreenではなくFaitelnetなのですが設定済みで
他の人の自宅からは問題なくRemote接続できます。(ブロードバンドでも
なんでもない接続)
ぅぅぅ誰か教えてぇ〜
0286名無し
04/04/17 10:04ID:???Yahoo BBモデムの仕様は知らないけど
NAT-Traversal回りの設定じゃないのかな。
直接ダイアルアップは動いているっていうし。
0287DI
04/04/17 11:40ID:???>>284のようにしてもいいし、DMZにグローバルアドレスふって、Untrust→DMZのルール
を書いてアクセス制御してもいいです。
後者の場合、上のルータにルーティングがいるけどね
0288sage
04/04/20 22:41ID:hIEU3vPhtunnel.1作ってトンネル掘るときに、unnumberedでつけるインタフェースは
eth3ですか?eth1ですか?普通に考えると(マニュアルでもそうなんですが)
素直にglobalのついてるeth3を持ってくるんですが、privateのeth1を設定
するというのもあうらしいのですが、どっちが普通の作法なんでしょうか?
0289鳩
04/04/21 14:54ID:???0290?
04/04/21 23:38ID:???SecurityAdvisoriesとSecurityNoticeのページが分からなくなっちまいました
何とかしてくれ
例のRST-AttackについてのJuniperからのレターにも
NetScreenに関する記述が含まれてました
もう完全にJunperなのね
0291anonymous@ pl008.nas931.ichikawa.nttpc.ne.jp
04/04/23 01:26ID:???0292anonymous
04/04/23 11:43ID:???0293junper
04/04/23 12:08ID:???http://japan.cnet.com/news/biz/story/0,2000050156,20065634,00.htm
0294しげ
04/05/01 17:14ID:???それと、VPNの設定方法も教えていただければ助かります。
5GTです。
0296Phoenix ◆Q3kRG0vwM2
04/05/01 18:22ID:???それと、あんまりにも質問が漠然としてると答えづらいので
もっと絞ってもらえると回答しやすいと思います。
0297なべちゃん
04/05/03 00:40ID:???私もNetScreen 5GTとNetScreen-Remote v8.3でVPN接続させようとして
いるのですが、Air-H"でprinに接続すると目的のマシンと通信できるの
ですが、ブロードバンド(NATルータ配下)のPCからはVPNセッションは
張れるのに通信が出来ません。
AutoKeyIKEでNAT-TraversalとUDP Checksumもチェックしています。
実際に使われている方教えてください。
0298サポート打ち切りが怖い
04/05/05 17:08ID:???UDP Checksumは外しましょう。
あとフラグメントしてない?
0299(≧∇≦)ぶぁっはっはっ!R32 ◆HCR32tw5Hg
04/05/07 19:27ID:???エンジンはトレンドマイクロのを使ってるみたいだけど、
mailは大丈夫として、HTTPとかFTPダウンロードにも対応できてるんでしょうか?
資料取り寄せたけど、あまり詳しいことが載ってないんで。
0300anonymous@ YahooBB219009156051.bbtec.net
04/05/11 00:48ID:s/s95uJ70302anonymous@ ip244.rakuten.co.jp
04/05/12 22:07ID:nlGXlhqx0304nannd
04/05/12 23:52ID:???Netscreenに電源二重化構成ができる機器はないとおもったが?
もしかして、NS-5400なんてご存知ない?
電源故障は、SNMPtrapかsyslog(たしかsyslogのほうだったと思う)が出るはず
ただし、二重化できない機種で電源コード抜いてみたり試験したけど出なかった
0307login:Penguin
04/05/13 00:51ID:???NS500でも出来たが。>電源二重化。
0308fs
04/05/17 19:52ID:ACBiSB60※LAN_AとLAN_Bを通信(VPN)行う
環境図)
LAN_A-NS_A--Gw---Internet---Gw--NS_B--LAN_B
0309sage
04/05/18 00:59ID:???誰か評価機触った人とかいる?
ASICがGigaScreen3になっててCon/SecはNS-5400より出るって話なんだけど、
NS-1000みたいな大コケをかまされるのが怖い、、、
0310fs
04/05/18 15:47ID:ar9Xbbbo以下の環境では何か問題がありますでしょうか?
Internet
|
Netscreen-------------YAMAHA Router----HUB★---PC1…10
|
−−−−−−−−−−−−−−−−−−−−↑HUB★へ
●Netscreen:
Trust 192.168.1.254
セカンダリ 192.168.2.254
●YAMAHA Router
WAN側 192.168.1.1
LAN側 192.168.2.1
●PC1-5
192.168.2.11-15 デフォルトゲートウェイ 192.168.1.1
●PC6-10
192.168.2.16-29 デフォルトゲートウェイ 192.168.2.254
以上宜しくお願い致します
0311sage
04/05/20 02:07ID:???もう一度TCP/IPの基礎から出直してこい
ネットマスクは?デフォのDHCPは切るんだろ?
だいたい何をしたいんだ?
0312NS名無しさん
04/05/22 11:34ID:???うん、何か問題はありますよ・・・
0313anonymous@ g4.krnet.ne.jp
04/05/24 10:29ID:Zo1oJDi9再起動が必要ってマニュアルに書いてあるけど、
どうして再起動が必要なの?
0314anonymous@ 219.120.55.172
04/05/27 09:22ID:yeUkkMSEサーバ公開している方いらっしゃいますか?
サーバアドレスNAT使わずグローバルIPで・・・
0316757
04/06/05 12:14ID:33X11SOgバージョンアップの情報はあるのですが、ダウンの情報が
マニュアルにありません。
バージョンアップもダウンも同じ手順なんですか?
0317anonymous@ 91.pool7.ftthtokyo.att.ne.jp
04/06/05 17:51ID:RlVcauKN10080で動かないとかいう人がいるんだけど。。。
0318sage
04/06/06 02:09ID:???ScreenOS5.0系から4.0系へのダウングレード方法(PDF)
http://sc-comtex.sse.co.jp/products/netscreen/images/os50_downgrade.pdf
0319anonymous@ r114072.ppp.asahi-net.or.jp
04/06/14 07:21ID:ePBj57Fy業者に設定と設置を頼むとどのくらい費用かかりますか?
0321anonymous@ YahooBB219002136031.bbtec.net
04/06/14 10:06ID:uw6U1MQt0322anonymous@ h194172.ppp.asahi-net.or.jp
04/06/14 12:18ID:???東京なら1対1の接続なら20万(拠点あたり10万)くらいでやるところ
あるんじゃない?
しかし、なぜ25。5GTでもよさそうな気がするが。
25も5GTもVPNのスループットはカタログ値で20Mbpsだけど。
会社の社内ネットの構成を調べて、既存ネットワークとの整合性やら、
ルーティングやファイアウォールの設定やメンテナンスのコンサルに付き合うのであれば金かかるけど、
こういう設定にしろってシートに記入してその通りに設定するだけなら
わりあい安くやってもらえるんにじゃない?
で、どの程度のコンサルが必要なんでしょう?
あと、全国展開で保守もいるなら、大手に限定されてくる予感
0324anonymous@ z44.219-103-202.ppp.wakwak.ne.jp
04/06/15 15:48ID:???NSの保守なら、RとかAが全国展開で請け負ってくれるから、
別段、中堅どころで困らないと思うよ。
もちろん、指揮管理がしっかりしたところでないと困るのは当然だけど
0325鳩
04/06/17 14:38ID:???ScreenOS3.0.3から5.0.0へアップグレードを考えていますが、
設定変更無くアップグレードできますでしょうか?
4.0系からProxy-IDを使う形に変わってるので不安があります。
0326お前名無しだろ
04/06/18 13:38ID:???外部にあるNetscreenにNetscreen-remote入れたLAN内の複数のクライアントを
繋ぎたいんだけど、RTX1000越えって出来ます?
ちなみに1台だけだったら繋がります。
2台目のセッションを張ると1台目が落ちます。
RTX1000ではUDPの500番とESPは空けてます。
0331鳩
04/06/19 19:45ID:???Netscreen-remoteはNAT-Traversal対応でしたか・・・
失礼いたしました ターン ;y=ー(´Д`;)・∵. アーハズカシイナ モゥ
0332_
04/06/29 16:19ID:???接続を行っているとき、センター側の回線が落ちてもNetscreen-Remote側で古い
VPNセッションを保持してしまい、センター側が復帰した際にpingがうまく飛ばな
くなってしまいます。
手動で接続をし直せば、特に問題は無いかと思うのですが、Netscreen-Remoteの
設定(keepaliveで監視等)で、障害等があって復帰した際にセッションをその
都度に自動で張り直す等の設定は可能なのでしょうか?
0333__
04/07/07 03:13ID:???解決してるかもしれんが、一応。
NSRにkeepaliveって概念が無いから、張り直ししないとダメじゃないかなぁ。
どうしてもそれがイヤってんなら、マニュアルキーっつー手もあるけど、
オススメはできないなぁ。
0335Phoenix ◆Q3kRG0vwM2
04/07/09 02:31ID:???0336ななし
04/07/09 23:46ID:???ほとんどトラフィックが無い状態でもMemoryAllocateが
46MByte位になっています。
こんなにメモリを使用するものなのでしょうか?
同じような状態のNS-50(4.0.0)は20MByte未満です。
0337OSX
04/07/10 12:04ID:???どなたか成功した人いますか?
0339Tunnel
04/07/25 11:15ID:???0341anonymous@ nttfad4-144.246.ne.jp
04/07/29 01:38ID:???また、進入された場合には必ずログに残りますか?
気付かずに進入・改ざんされるケースもありますか?
初心者なのであほな質問してるかもしれませんが、、、
0342名無し
04/07/29 02:46ID:???防げません(サーバなどのセキュリティホール)
ログに残るとは限りません(ログは改ざんされると思え)
気づかずに侵入・改ざんされるケースは、あります。
これらは、全てのFW製品に共通する返答になります。
0343鳩
04/07/29 09:13ID:???環境を具体的に書かないと答えは得られませんよ。
公開サーバはありますか?
ある→ポリシーに基づいてNSを通過(正規のアクセス)できます。
NSには指定されたプロトコルのアクセスログは残ります。
NSにはアプリケーションレベル(そのアクセスで何をしたか)のログは残りません。
公開サーバの穴を掘られたら公開サーバは改竄される可能性はあります。
なし→ポリシーが(NATならリダイレクトも)無ければ進入できません。
マスカレードであれば宛先が不定になるので進入は困難です。
※NSのセキュリティホールがゼロとは言い切れませんので例外もありあます。
ポリシーが無くてもトロイやウィルスなどにより進入を許す場合があります。
0344anonymous@ eAc1Ajy148.tky.mesh.ad.jp
04/07/29 22:46ID:31C/m92PNS-5/10/25/50すべての機種で、たった256だって。
ダマされた。
0345anonymous@ M064248.ppp.dion.ne.jp
04/08/02 14:35ID:FV7nocFrFTPサーバにアクセスしようとしている。
FTP passiveモードでNSがPASV応答(227応答)を
書き換えたり、書き換えなかったり、動作が不安定で
こまっとる。流れてるパケットを調べたら
PASVコマンドが乗ったパケットと
PASV応答が乗ったパケットの間にACKパケットが割り込んだときに
書き換えをサボりやがる。同様事象で悩んで、解決したやつはおらんかい?
0346anonymous@ flets-a-west-13-88.dsn.jp
04/08/02 16:01ID:UyOjWaa4NetScreen5GTのDHCP機能で、autoに設定した場合、IPアドレスの割り当て範囲はどのように決められてるのでしょうか?
0347anonymous@ biza388.mind.ne.jp
04/08/04 10:16ID:E1toLgGC今日Alertメールがきた。
http://www.juniper.net/support/security/alerts/screenos-sshv1-2.txt
SSHv1を動作させているNSはすべて駄目じゃん。これヤバいなぁ。。。
0349?
04/08/05 00:51ID:???ほとんどのNAT箱やFirewallってそういう作りでは?
PASVに対してデータ無しACK返すようなFTPサーバはそっちを直させるべきでしょう
>>347
恐ろしいぐらいどうでもいいバグかと
不特定のノードからSSH受け付けてるようなFirewallは
バグがどうのとかいう以前の問題
0350anonymous@ px.eden.or.jp
04/08/06 19:44ID:YGmNtUKm代理店にもWeb上にも英語版しかないのですが。。。
よろしくお願い致します!
0351anonymous@ YahooBB220009100006.bbtec.net
04/08/12 04:05ID:RxDpLks1くだらないことかもしれませんが、教えてください。
5GTでトランスペアレントモードの設定の仕方を教えてください。
マニュアル読みたいのですが、持っていません。
本体のみ手に入れました。
よろしくお願いします。
0352鳩
04/08/12 09:14ID:???このアホタリども。
ちゃんと探してから質問しろ。
ほれ。
日本語マニュアル
http://www.juniper.net/techpubs/software/screenos/screenos5x/translated/index.html#jp
Version 3.x.x以下なら英語マニュアル
http://www.juniper.net/techpubs/software/screenos/screenos5x/
0353351
04/08/12 11:44ID:RxDpLks1無事繋がりました。
ありがとうございました。
0354345
04/08/13 23:11ID:WZ9SIvJPに自己RES. ScreenOS 4.Xの最終版にファームをUPしたら直った。
>>349
それ本当かい?オイラはお里がサーバアプリ屋で
L7以上が本丸なんだが、TCP/IPソケットのPGレベルで、
データ無しACKパケットを出す、出さないなんて、
制御を陽にコーディングするもんだろうか?
proftpdのソースコード中のPASVを受け取って、
227応答を返す間の所にsleep(1秒)を挿入しただけで
OSのTCPレイヤが勝手にデータ無しACKを飛ばしてしまうぞ。
「殆どのNAT箱、FWがそういう作り」
と言われてしまうと途方にくれてしまうなぁ。
0355anonymous@ z169.211-19-84.ppp.wakwak.ne.jp
04/08/14 06:39ID:boX3rqY0Netscreen-remoteを設定したのですが、認証はされているようなのですが、
Inbound packet failed validation VPNクライアントのIP->現在接続しているIP
上記のエラーがでて繋がらないのです。。。
原因がわからず困ってます。。
教えてください。。
0356anonymous@ 210.249.106.32
04/08/19 11:56ID:???そこにNS-RemoteV8をインスコしようと考えていますが...
Routerとか介してなくネットに直付けなのでNAT-Tは関係ないと思いますが、
やっぱFW上でいくつか穴を開けないとだめでしょう?
実際に、上記のような環境でVPN接続されている方、何か注意することなどあったら
教えて欲しいんでつけど
よろしくおながいしまつ
0357鳩
04/08/19 13:20ID:???注意する点は・・・
質問の時に「PersonalFirewall(いろんなメーカーのもの)」と言うアバウトな表現をしたり
「インスコ」「でつけど」「おながいしまつ」とか書いたり
「やっぱFW上でいくつか穴を開けないとだめでしょう?」と自分で断定したり
「NAT-Tは関係ないと思いますが」と関係ないと思うことを書いたり
と、言う点でしょうか?
0358>355
04/08/19 14:39ID:???それは失礼いたしました。以後気をつけます。
SygateではOKなのですね。
いろんな...と、あやふやに記述したのは、実際のClientが決まっていないからです。
決まってないとはいえ、昨今の状況からしてそれぞれPersonalFirewallなどは
SymantecさんところのInternetSecurityなどを初め、インストールしている端末が
殆どだと思うので、あえていろんなと書いてみました。
今のところ、NS-RemoteとPersonalFirewallとの相性が感覚的に大丈夫かどうかを聞きたかったためです。
感覚的にと言っても、やはりある程度の筋道は把握しておきたかったので
一般的には、VPNを構築する際にIKEで使用するUDP500ポートを開けなくちゃならん?とか
いうセオリー通りの情報ではなく、実際にやられた組合せで相性の問題のようなもので駄目だったとかいう
事をお聞きしたかったのです。
ということで、改めて、そういう情報をお持ちの方がいらっしゃったら、情報として教えてくれませんか?
0359鳩
04/08/19 15:36ID:???茶々いれてスマソ。
この手のスレで情報欲しい時は2ちゃん用語使いまくると
誰もパケット投げてくれないのでツッコミますた。
漏れ的にはオケーでつ。
SygateがOKと言うのは、一般的に無難だとか試行錯誤した結果だとかではなくて
NS-Remoteのマニュアルに設定方法等が載ってるからです。
# ReleaseNoteにも良くNew Sygate Personal Firewall codeとか載ってます。
私は安全パイでSygateを利用してますので他は試してませんが
Sygateを利用する分にはVPNを意識した「特殊な」設定はいりません。
0360NSユーザ
04/08/20 03:15ID:???誰も答えてくれないかと。
購入先のサポート受けれないわけ?
0361>355
04/08/20 09:23ID:???もちろん購入してたらサポートに聞きます。
ですが、残念ながら購入前です。
実際に、物(NT-Remote)もありませんので。
一般論として、導入前の調査ということで捕らえていただければよろしいかと。
購入前ということで、メーカーにも相談してみましたが、実際に納得のいく回答は得られなかったので
ことらで、ポストしてみました。
ということで、実際に物があって繋がらない...から助けて!!って言うものではありません。
購入済で問題があるのであればあれば、勿論自分で調査します。
0362鳩
04/08/20 10:30ID:???> Netscreen-remoteを設定したのですが、認証はされているようなのですが、
> Inbound packet failed validation VPNクライアントのIP->現在接続しているIP
> 上記のエラーがでて繋がらないのです。。。
> 原因がわからず困ってます。。
どう見ても、「実際に物があって繋がらない...から助けて!!」なんですが・・・
「購入前なんですが、エラーが出て繋がらない」と質問を受けたメーカー(Juniper!?)に同情します。
つーか、レスアンカー間違ってるし。
ひょっとして、釣られた?w
0363>自称355
04/08/20 12:21ID:???私は繋がらないクンではありませんでしたが、誤って
> っていうか、もう少し詳細なLog Viewerのログみせてくんないと
> 誰も答えてくれないかと。
> 購入先のサポート受けれないわけ?
に反応してしまいました。すいません。
私はパーソナルファイアーウォールくんです。( ´△`)アァ-
0365anonymous@ usen-219x123x157x82.ap-US.usen.ad.jp
04/08/20 15:05ID:KAPFMvRuNFSはサポートしてると書いてあるけど、それってポート固定しないとダメってこと?
エロイ人教えて。
0368anonymous@ cn114.ade.point.ne.jp
04/08/21 01:22ID:bMdkDu5Pphase2が終わった後に
Failure finding or creating filter entry
Key Download faild
Error downloading key
Fail loading the keys
ってLogViewerにでます。
設定内容としては
ObjectsからUserを作成しそのユーザでXAuthして
特定のIPpoolを割り当てるということをしようとしています。
コネクションを張るときにXAuthの画面は表示され
認証に成功してPingが飛んだと思いきや存在しないホストに
Pingを飛ばしても応答するという状態になっています。
実際Pingの宛先のマシンでパケットキャプチャしてもパケットは
飛んできてないようです。
ハマって抜け出せない状況です。
どなたかご教授願えませんでしょうか?
0369H
04/08/24 20:53ID:lxdqDwCuそのPCって、結構いろんなソフトはいってる?
特にセキュリティ関係の。
0370age
04/08/24 23:51ID:kwpaWRBQNFSこそ、gateの制限に引っかかるぞよ。
ベンダーの担当者、つかまえて、これに触れないようなら、縁切るべし。
悪いことは言わないヨ!
0371anonymous@ ntoska121120.oska.nt.ftth.ppp.infoweb.ne.jp
04/08/27 03:15ID:???そのgateって何なのよ???
気になる〜
0372age
04/08/27 21:50ID:W/PArrQVリファレンスマニュアルに "get gate" として説明がある。
"set gate" は、存在しないのがミソ!
0374anonymous@ pl017.nas511.ta-tokyo.nttpc.ne.jp
04/08/28 17:53ID:ixHRSeFs通信するプロトコル(例えばFTPだけとか)を制限する
方法・設定はあるのでしょうか?
0376a
04/08/29 04:51ID:???これですな。
gate
Description:
Use the gate command to check the number of gates on the NetScreen device,
how many are in use, and how many are still available.
Gates are logical access points in the firewall for FTP and similar applications.
The NetScreen device creates the gates, then converts a gate for each new session
when data traffic occurs.
The default number of gates on NetScreen devices are:
NetScreen-5000 Series 8192
NetScreen-500 4096
NetScreen-200 Series 1024
NetScreen-100 1024
NetScreen-25/50 256
NetScreen-5XT 256
NetScreen-5GT 256
0377anonymous@ p2245-ipbf606marunouchi.tokyo.ocn.ne.jp
04/08/31 18:02ID:???思っているのですが、実績はあるのでしょうか?
回線は、双方共 Bフレッツ ニューファミリーで繋ごうと思っています。
もし、繋いだ実績情報などありましたら、教えてください。
他の製品でもかまいません。
宜しくお願いします。
0378ねとすくりーん
04/09/01 13:00ID:???Netscreen50 <-> YAMAHA RTX1000 でIPsec でVPN作ってますが
構築方法は、YAMAHAのサイトのFAQでハケーンしてくらはい。
0379ねとすくりーん
04/09/01 13:56ID:???それって、Netscreen50側でポリシー設定するんじゃいけないのか?
Untrust → Trust(DMZ)で?!
もしくは、Netscreen-Remote側の製品で
最近 Netscree-Remote security clientってのがあるけどこれを
を使えば、remote側でもできるんでは?
#使ったこと無いから推測でしかないがな
0380netscreeeeeen
04/09/02 00:37ID:???C&E P.292にありますけど勘違いでしょうか。
0381N
04/09/04 01:25ID:ZVZqSYZS5GTで、PPPOEにてb-fletsに接続したいのですが、
untrust側にIPがふられません。
LOGは、こんな感じです。
PPPoE session started negotiations
Failed to set PPPoE interface IP address.
PPPoE failed to establish a session: LCP,CHAP/PAP,IPCP link setup
Point-to-Point Protocol over Ethernet(PPPoE) settings changed.
WEBUIにてユーザー名とパスワードの設定をして、
後は、auto-connect,lcp-echo-timeout,lcp-echo-retries
この辺の値を変えたりしましたが、だめでした。
よろしくお願いします。
0383M
04/09/04 11:42ID:P8YTh5NKどなたか、Netscreen5XTのOSのバージョンアップ方法を教えてください。
WebUIのConfigureの画面でSoftware Updateのテキストボックスにファイル名を入力
してApplyボタンをクリックしたのですが、更新されません。
5分後に再起動がかかるとメッセージが表示されるのですが、再起動が掛かり
ません。特別な管理者アカウントがあるのでしょうか。
バージョンは3.0.3r2.4です。
宜しくお願いします。
0384鳩
04/09/04 20:22ID:???interface,user,password,Authenticationに間違いは無いですか?
今までそう言うトラブルが無かったので見当がつきませんです。
>>383
特別な管理者アカウントは無いですよ。
一つ前のもの(駄目ならそれより古いもの)にUpしてからではどうですか?
0385N
04/09/04 22:00ID:ZVZqSYZSinterface=untrustにてPPPoE設定。(interfaceはUPしています。)
Authentication=auto(一応全部試してみました。)
user,passwordに間違いありません。
→プロバイダより、認証サーバーからOKは返していると言われました。
あと、Bound to interface の設定値って関係ありますか??
今は、[untrust]になっていますが、[trust]にすると
WEBUIが繋がらなくなってしまいます。
0386鳩
04/09/05 12:35ID:???Bound to interfaceはuntrustで良いですよ。
各パラメータはデフォルト値で問題が起こったことはないですね。
一度、unset allで工場出荷時に戻して設定してみては?
0387N
04/09/05 22:40ID:Zrt52ovjたびたびレスありがとうございます。
もう一度最初から設定してみます。
0388anonymous@ 219.166.0.1
04/09/06 15:04ID:B4M1LrTJNetscreen(L2TPのみ設定)とNetscreen(L2TPのみ設定)でLAN同士の接続って出来ないのでしょうか?
説明書にもIPSecにはLAN間設定例があるのにL2TPにはクライアントとの設定例しかないし、GUIのメニュー
にも無いようです。
0389anonymous@ 219.166.0.1
04/09/06 15:05ID:B4M1LrTJ0390Net
04/09/07 11:47ID:gntNT7uqNetscreen5XTを3箇所で使っています。
ブラウザにtrust側のIPを入力し、WebUIのメニューを表示させようとして、
Admin Nameとパスワードを入力したら、それまでは表示されていた
メニュー画面が表示されず「ページを表示できません」と表示されて
しまいました。(インターネットで間違ったアドレスを入力した時と同じ表示です)
そこでサポセンに教えてもらってuntrust側からポートを開いてWebUIを
有効にするとuntrust側からのブラウザ表示はOKでした。
通信状況は問題ないようです。
原因を探るために
�@OSのバージョンが同じ代替機にConfigを移し変えてみる
�A代替機のOSを4.0.1r9から段階的に5.0.0r8までバージョンアップ
をやってみましたが状況が変わりません。
1週間が経過しましたがサポセンはまだ「原因調査中」なのです。
どうやったらtrust側でWebUI表示ができるのでしょうか?
よろしくお願いします。
0391M
04/09/07 12:50ID:0NK1/pe0鳩さん、回答ありがとうございます。
現在のバージョンの直後のリリースで試しましたが結果は同じでした。
TFTPサーバを使用する方法を試すしかないのでしょうか。
気がついた点ありましたらお願いします。
0392ねとすくりーん
04/09/07 14:36ID:???問題のあるコンフィグを他の個体に入れてみるのは可能なのか?
同じ現象がおきるなら、configの設定に問題があるんだろうな
policyを一旦全てdesableにしてみるとか、もっとやってみる方法は
ないのか?
よくある話、何にもしてないのに出来なくなったと言う糞ユーザ
いるけど、なにか変更とかした後の出来事じゃないのか?
変更箇所を疑うべしだな...
しかし..OSの5系まで上げてしまっているのか_| ̄|○
ちとはやまってないか?
policyやら、AddressList、VPN関係なんかの部分を外して
コンフィグ晒して見れここに
なんかレスあるかもよ
0394Net
04/09/07 18:30ID:8rH83i4D>>392
サポセンが持ってきた代替機にconfig移し替えたんですけど
結果は同じでした。
>しかし..OSの5系まで上げてしまっているのか_| ̄|○
>ちとはやまってないか?
サポセンの勧めです。最近この板呼んでなかったもんで‥
5系はまずいですか? 全て5系にしちゃいました。
>>393
set admin manager-ip確認しましたがOKです
サポセンにconfigを提出済みですがわからないそうです
configはこの個所でいいのでしょうか?
初心者なもので的外れだったらすいません
set interface untrust mtu 1492
unset interface vlan1 bypass-others-ipsec
unset interface vlan1 bypass-non-ip
set interface trust ip manageable
set interface untrust ip manageable
unset interface trust manage snmp
unset interface trust manage ssl
set interface untrust manage ping
set interface untrust manage ssh
set interface trust dhcp server service
set interface trust dhcp server auto
よろしくお願いします。
0395ねとすくりーん
04/09/07 20:14ID:???貼ってある部分が致命的というようなことはなさそうだけど
アクセスできないConfigは他の個体に入れても同じ現象になるのであれば
ハードの問題ではなさそうだな...
WebUIアクセス不可の状態で、Trust側のネットワークから、FWにはPingは
通るんだよな?
LANケーブル断線などということも無いよな?この際だからなんでも疑ってみる。
config全部見てみたいが、それもまずいので
どうだこの際、工場出荷時に戻して、再度構成しなおすというのは。
うまくいけば、両方のコンフィグをつき合わせて、おかしかったところを
報告してみろよ。
ちなみに、アクセスできなくなったとき、何やったんだ?
そこのところが気に掛かるな
0396anonymous@ 112.20.244.43.ap.livedoor.jp
04/09/07 23:29ID:uU5C6ukDレス有難うございます。
>ちなみに、アクセスできなくなったとき、何やったんだ?
>そこのところが気に掛かるな
NetScreen5XTを3台使っていて、1台追加する必要があったので
新規の1台と使用中の2台のconfigを書き換え、最後に問題の1台の
メニュー画面を開こうと、いつものようにブラウザのアドレスにtrustのIPを
入力し、ログインIDとバスワードの入力画面が表示されたので入力しました
(なぜか入力画面は表示されます)。すると画面は「ページを表示できません」
と表示されてしまいました。Web表示できない以外は問題ありません。
ほかのNetScreenはWebUI表示OKでした。
その後、なんとか設定を終えて通信を確認するとOKです(でもWeb表示は×)。
>どうだこの際、工場出荷時に戻して、再度構成しなおすというのは
地理的にも私の技術的にもできないのでサポセンに依頼してみます。
0397W
04/09/11 23:20:57ID:tgnV1FgJsyslogの設定のとこのfacilityに、"auth/sec"とあるのですが、
どういうことをしたい場合に設定するものなのでしょうか?
0398anonymous@ p4108-ipad65marunouchi.tokyo.ocn.ne.jp
04/09/12 19:18:19ID:???FacukityをAuthにしたいとき
0399wq
04/09/14 15:20:16ID:xkkKtvuLW2K--Netscreen-----Internet-----RT57i
※NetscreenとRT57iのWAN側にはGlobalIPがあります。
※W2KはPrivateIPです(NetscreenではNATを行っている)
このときにW2K〜RT57i間がPPTP接続できません。
ちなみにNetscreenをはずしW2KにGlobalIPを設定すると正常にRT57iに
VPN接続できます。
考えられるのではNetscreen側がGre47番とTCP1723番号を通してないためと
思うのですが、どのように設定したらよいかわかりません。
ここのポリシー設定をご存知の方いらっしゃいましたらご教授お願いいたします。
0400NN
04/09/15 22:29:53ID:???カスタムサービスで任意のサービスを作成して、
あとは適切なポリシーを作成したらいいのでは。
あと、NSのトラフィックログでUntrust→TrustのDenyの通信をみれば
何のポリシーを作成したらいいのか分かるかと思う。
0401通りすがりですが
04/09/20 16:52:42ID:kv3q1VHWconfigに
unset interface trust ip manageable
って入ってない?
入っていたらシリアルコンソールから以下のコマンドを
入れてみて
set interface trust ip manageable
0402anonymous@ 77.127.215.220.ap.yournet.ne.jp
04/09/22 16:35:09ID:7Ut6kgC1いらっしゃいますか??
VIPで選択できるデフォルト設定にICMP系は存在しないので、
Service-CustomでICMP-VIP-Requestとか作成してicmp(type=8,code0)で
作成したサービスをPolicy許可しても反応が無いです・・・。
0403anonymous@ 62.127.215.220.ap.yournet.ne.jp
04/09/22 18:00:00ID:n+tbQBO4すいません、MIPを使えばいいだけでした。
VIPはポート番号で複数サーバに振る場合だけ使用ってことですね。
0404Net
04/09/27 09:08:51ID:GuNMXNuVunset interface trust ip manageable
は入ってませんでした。
サポセンでconfigをチェックしてもらっても理由わからず。
その後、トラブったルーターを別の拠点に持っていってつないだらOK
わけわかんないですね‥
Bフレッツとの相性とかあるんでしょうか?
マニュアル参考にやって あっさりユーザ名とパスの認証も通って、
Win2k側でIPアドレスもきちんと取得できたのに その後が。。。
Win2K(リモート) <−−> 内部のサーバ が通信できまへん
パケット拾ったところ 健気にWin2K側からパケットは送ってるみたいだけど
戻りパケットが来ない感じ・・ なにが原因ですかねぇ
0406sg
04/10/02 13:30:13ID:???内部サーバのWin2K側に対するルーティングが設定されていないからとか。
0407anonymous@ 61.39.244.43.ap.yournet.ne.jp
04/10/03 01:09:32ID:wTljy+xINS側のIP Poolに設定して、Win2Kクライアントに割り当ててるIPアドレスって
内部サーバと同じIPセグメントなんです
なので内部サーバ側にはルーティングは設定してないです・・・
サーバ側に何か設定が必要でしょうか・・
0408EMIEMI222
04/10/04 11:37:05ID:iGYhkNnkNetScreen5XPの下にルータを置き、外部へ公開したいと考えております。
試験用なので一時期だけなので以下の通りにしろと上司に言われました。
モデム
|
NetScreen(5XP)
|
ハブ
| |
社内LAN (P社)ルータ
|
テスト環境
単純な考えではNetScreenにルータへの通信をすべて許可にするとすれば
良いのですが外部からこのルータの設定画面を見ることができません。
ポリシー画面で下記を許可する設定を行いました。
【trust】ルータグローバルIP → 【untrust】Any サービス:Any
【untrust】Any → 【trust】ルータグローバルIP サービス:Any
上記の設定だとテスト環境から外部へは通信できるのですが、外部から
テスト環境(ルータ)へアクセスすることができません。
こんな単純なやり方ではできないでしょうか。
よろしくお願いします。
0409di
04/10/04 15:36:35ID:???−NS側のIP Poolに設定してるIPアドレスが内部サーバと同じIPセグメント
−内部サーバ側にはルーティングは設定してない
ってことから、
NSの内側(Trust)のアドレス = IPPOOL = 内部サーバ ( = は同じセグメントって意味)
じゃねぇかと思うんだが、NSの内側アドレスと同じセグメントからIPPOOLをとると、NSが
そのIPPOOLのアドレスへのARP Request に答えんかったような気がする。
(以前はそうじゃった)
これが原因でないけ?
- IPPOOL かえる
-内部サーバへのアクセスを認めるポリシでNSの内側でNAT
してみるとどうなるべか?
0410di
04/10/05 16:57:30ID:???NetScreen の下のルータって単純にルーティングしているだけなの?
それとも、NATとかもしているの?
単純にルーティングだけなら、MIPを使うとよい。
単純にルーティングしてるだけなら、テスト環境から外部に通信できるのは設定した
ポリシーとは関係なく、trust any untrust any any permit なルールがあるからじゃろう。
ルータがNATしているんでそのようなルールを書き、それで通信が可能になったのなら、
こりゃぁ、ルータの設定を外部からテスト環境への通信を許可するように設定せなならん
から、NetScreenだけの設定じゃ無理だべ。
0411405
04/10/06 09:02:04ID:???- IPPOOL かえる
これでOKでした!ありがとうございました。
前L2TPの経験があったWATCHGUARD社製のfwでは ippoolを内部サーバと同じ
IPセグメントで作成してもOKだったので 勘違いしておりました
今 マニュアル確認したら、マニュアルの例でも、違うセグメントでIPpoolを作成するような
設定をおこなってましたね(;・∀・)
助かりました〜 ありがとうございました
0412anonymous@ pd5f7fb.tokyff01.ap.so-net.ne.jp
04/10/06 10:10:57ID:???>410
それでもいいかもしれないけど、
まずは動作モードを調べてみれば?
恐らく、TrustインターフェースはNAT・UntrustインターフェースはRoute
になっていると思ふ。
・TrustインターフェースをRouteモードに変える(set int trust route)
・社内LANからインターネットへの通信を、インターフェースNATからポリシーベースNATに
・テスト環境へのStaticルートを書く
・外部からテスト環境への許可ポリシーを作成
(念の為、一番下には「Any Any ANY Deny」ポリシーを)
まぁ、MIPの方が簡単かもね。。。
0414mde
04/10/06 13:25:28ID:nq4pg072割り当てるWINSやDNSを変える事できますか?
0415di
04/10/06 13:35:38ID:???WebUI の VPNs->L2TP->Tunnel の設定画面を見ると、Dialup Userごとに
割り当てるWINSやDNSを設定できるように見える。
思い通りに動くのかはわからん。試して教えてけろけろ。
0416test
04/10/09 01:26:54ID:???5GT購入しました。フレッツADSLを使って相手側は固定IPでVPNトンネル
したいのですが、パケットがuntrustの外へいきません。
VPNでないトラフィックは出て行きます。ADSLモデムとNestscreenの間にハブ
いれてsnifferで取ってみました。ログはIKE phase1 initiated....で終わります。
スタティックルートが必要なのでしょうか。
HELPMEです。
0417typhoon No.22
04/10/09 16:48:16ID:W92eIemsVPNの設定が悪いなり。
もう一度、手元のNetScreenと相手NetScreenとのVPNの設定を
確認してみることをお勧め。
確認の項目としては、
- 互いに相手がゲートウェイとして設定されてるの?
- 事前共有鍵はちゃんと同じ(証明書ではないよね)?
- Phase1, Phase2 のプロポーザル
くらいをとりあえず。
VPNじゃないトラフィックはOKならスタティックルートは関係ないよ。
ガンガレ
0418typhoon No.22
04/10/09 16:51:03ID:???固定IPではなさげ..... orz
0419test
04/10/09 17:41:20ID:???ありがとうございます。
NetScreen−−−−Hub----ADSLModem--
|
Sniffer
VPNの設定が悪くてもPhase1のネゴシエーションのためのGWへの
パケットは出て行くと思いますが、Snifferでは何も取れませんでした
ISPからはuntrust側のグローバルもDSNも受け取っているので
WAN側の接続は問題ないと思っています。
困ってます。
0420typhoon No.22
04/10/09 17:52:18ID:W92eIemsポリシーにVPNひっかけてたら、そんな通信がこないと VPNを
はろうとしないことは考えられるっすね。
ポリシー云々の影響を除くために、VPNモニターとかの設定はしとる
ですかにゃ?なければ、設定シマショ。
で、NetScreenCLI使えるなら、debug コマンド使いまひょ。
5gt-> debug ike detail
.... しばし待つ
5gt-> get dbuf st
VPN関連のデバッグ情報がウネウネ出てきまっせ。Try!!
WAN側が大丈夫なのを確認するためにも、CLIでピーイングも
やりましょ。
5gt-> ping どこか
0422温帯低気圧
04/10/10 12:43:03ID:5VaaLubd接続しようとしているNetScreenが固定IPなのか、そうで
ないのかにもよっていろいろ設定は違ってくるぞ。
固定IPじゃなかったらアグレッシブモードでとか、ね。
とにかく、幸運を祈る。
でわ、さらばじゃ!!
0423test
04/10/13 01:17:16ID:???>>421
ありがとうございました。
preshareキー違ってました。あと、おっしゃるとおりで
アグレッシブモードで接続できました。
これからもよろしくおねがいいたします。!
0424雨だれ
04/10/13 08:55:28ID:???0425台風
04/10/13 12:58:47ID:L+P84BCz通常どおりブラウザを立ち上げてブックマークから見に行くことできますか?
また社内ウェブを閲覧するときブラウザの設定でプロキシ経由・ノンプロキシ経由を変更できますか?
0426?
04/10/16 02:10:57ID:???さっさと捨てさってくれないのかなあ?
Ver1.xころから今の今まで全然まともに動かないんだから
設計思想を根本から変えない限りこれ以降もダメでしょう
下手に機能があるからまともに動かないと客に突っ込まれて大変です
0427??
04/10/16 08:37:11ID:???無意味DoSを減らして、もっとALGを充実させてほちい
けど、ALG充実させても、「ALG使ったら遅くなったじゃねぇか、ゴルァ!」
とか言われるんだろな。
ぼちぼち、5.1でんなぁ...
0428427
04/10/16 08:40:22ID:???美奈様はNetScreenに追加して欲しい機能ってどんなのがある?
0429427
04/10/16 08:43:19ID:???もいらは、文の不正中継くらい防げるようにして欲しいんじゃが。
0430鳩
04/10/16 14:19:17ID:???Netscreenに期待するものでは無・・・・・・・( ゚Д゚ )アレ?アレレ?
まぁ、それぞれ得意不得意はあるもので、いやはや
0431初心者
04/10/23 06:17:28ID:bhXleOCNルーティグベース、ポリシーベースとあるんですが、これの違いっていうのはなんでしょうか??
tunnelインタフェースにバインドするというのはなんとなくわかったのですが・・・・・・・
0433鳩
04/10/23 12:51:50ID:???(らんぼーなイメージ)
httpだけを通すVPN接続をしたい場合。
ルーティングベース:
VPNを張って、httpを通すポリシーを書く。
ポリシーベース:
httpを通すVPNを張る。
0434いぬわし
04/10/23 21:57:24ID:???イイ!!
まあ、使い方の区別は、ここへ逝くときゃ全部 VPNってときには、
ルーティングベースでVPN張る。で、そこへ逝かせる通信のポリシー
を書く。
そこへいく通信の中で、これだけはVPNにしたいなってときはポリシー
ベースでVPN張るのがよいと思ふ。
0435鳩
04/10/23 22:36:50ID:???個人的にはルーティングベースだけでOKだと思いまふ。
特定のサービスを通すだけでなく、蹴ったパケットのログ取ったりすると
今後の為になる情報をゲトできるし。
過去のバージョンと混在してる場合は
ポリシーベースの方が何かと楽できそうですね。
0436昔話
04/10/24 06:55:20ID:???swIPe とかいうのがあったんだけど、これの実装がルーティングベース
っぽかったなぁ。。。
0437anonymous@ JSHF3161335
04/10/27 07:10:27ID:???行けなかったので内容キボン
0438anonymouse
04/10/27 13:26:52ID:???そんなものがあったんか。。。
内容は 5.1 の話だったんかのう。内容キボン, too m(__)m
0439ギルガメッシュナイト
04/10/27 16:14:15ID:???ただ俺ぺーぺーなんで内容よくわかんなかったです
今月末に出る5
1の話が多かったですよ
後は新しくJシリーズが出るとか、ジュニパーはシスコよりすごいとか(笑)
そんな話でした
あと光学マウスもらいました
0440438
04/10/27 19:33:20ID:8wWrNAqqありがトン
0441?
04/10/30 02:09:27ID:???0442442
04/10/30 18:44:42ID:k4If9sl+まだまだ先じゃないの。
0443??
04/10/31 14:48:20ID:???0444鳩
04/11/01 09:11:16ID:???とフォローしてみる。
フォローしたからデモ機くれw>H立
0445不明なデバイスさん
04/11/01 20:02:07ID:slF8vip30446?
04/11/02 01:14:55ID:???年1ぐらいでしか買わないのにお願いするとすぐデモ機貸してくれるいい人たちです
まあ、うちじゃなくてエンドのキャリアに気を使ってるんでしょうけどね
>>445
日立とアライドは出してたはずですが
0447NSRP
04/11/02 01:23:56ID:tlca05+aJuniperのHPに行ったら普通にありますよ。
Release NoteやCLI Manualと勘違いしてませんか?
ScreenOS 4.0台のNS25でNSRPできないの忘れてた。。。Oh!!
0448不明なデバイスさん
04/11/02 13:49:03ID:zS2qbOdDできないのでしょうか、、、
ドキュメントは英語のようです。
日立、アライド(三菱系列)で買ったものではないので取り寄せは厳しいです
0450不明なデバイスさん
04/11/02 21:28:01ID:oj2AVNXI今後 熟読したいと思います。教えてくれて大変ありがたいです。
東北より感謝!楽天もくる!
0452anonymous@ c118190.net21845.cablenet.ne.jp
04/11/03 04:47:19ID:aRRj1HbH1台のNetscreen50でトランスペアレントとRouterモードを混在させる事は可能でしょうか?
構成例1:
port1 untraust(Router)
port2 DMZ(トランスペアレント)
port3 trust(Router)
→DMZがL3なので、無理でした
構成例2:
port1 V1-untraust
port2 V1-DMZ
port3 trust(Router)
VLAN1にIPを割り当てます。
→trustとV1-DMZの間にポリシーを書こうとしますと、
「L2とL3ではポリシーが適応できない」と怒られて、設定できません。
何か良い方法がございましたら、ご教授お願い致します。
いや、なんとなくそんな感じかなと
0454?
04/11/03 08:45:54ID:???無理なんじゃないでしょうか.....。
以前似たようなことがやりたくていろいろTryしてみましたが、、、
だめじゃった orz...
secondary IP とか使っても IPが重なっとるで!とか怒られたし。
以前はIPのoverlapping を無視せよ!みたいなコマンドがあった
ようですが、現在は見当たらない。。。。
0455452
04/11/03 11:19:31ID:aRRj1HbHsonicWallは使用したことが無いのですが、
sonicWallでは、上記構成で設定できるのでしょうか?
>>454
助言ありがとうございます。
0456anonymous@ p1067-ipad41hodogaya.kanagawa.ocn.ne.jp
04/11/03 11:40:05ID:OTxhPaYYInterface ModeというC&E Vol.2 P.107〜P.135を見てみよう。
誰かHSC(Hardware Security Client)触った人いないかな?
NSMを使っているのが前提のProductみたいですが。
0457456
04/11/03 11:41:49ID:OTxhPaYY0458454
04/11/03 12:34:44ID:MXRvBQY5SonicWALLとかFireboxとかならできると思うよ。
SonicWALLは標準で、UntrustとDMZが同じセグメント、Trustは別、
Fireboxは標準でUntrustもDMZもTrustも全部同じセグメントのブリッジみたいな
感じだたよ
0459456
04/11/03 12:50:00ID:OTxhPaYYベンダーによって動作が違うんですね。
0460kazu
04/11/07 20:46:29ID:DgJOPY2Q間違って Manage IP を 192.168.135.0 としてしまい
Web上で設定できなくなってしまいました。(表示不可)
232Cケーブルでつなぎ、Tera Term から、設定情報は参照できたのですが、
変更方法が分からずにいます。
Trustの
IpAddress / Netmask
192.168.135.0/24 から 192.168.135.1/24 へ変更
Manage IP
192.168.135.0 255.555.255.0 から 192.168.135.1 255.255.255.0 へ変更
get tech にて現在の情報を確認
set interface "trust" zone "Trust"
set interface "untrust" zone "Untrust"
unset interface vlan1 ip
set interface trust ip 192.168.135.0/24
set interface trust nat
unset interface vlan1 bypass-others-ipsec
unset interface vlan1 bypass-non-ip
set interface vlan1 ip manageable
set interface trust ip manageable
set interface untrust ip manageable
set flow tcp-mss
set hostname ns5xt
set address "Trust "VPNUSER-45" 192.168.135.0 255.255.255.0 "名前1"
set address "Untrust" "VPN-Shin" 192.168.10.0 255.255.255.0 "名前2"
0461ガンガレ
04/11/07 21:24:19ID:ri/559yATrustのIPアドレスを蛙のは、単に、
unset interface trust ip
set interface trust ip 192.168.135.1/24
と、unset & set すればよろし。
modify interface trust ip 192.168.135.1/24
とやれば一度でできる。(はず)
それと、manager-ip と manage ip って2つあって
manage-ip: 機器を操作するためのアドレス(NetScreenにssh とか telnet でつなぐとき使う)
manager-ip:機器につなぐことができるアドレス(これ以外のアドレスからつなげない)
どす。ぱっと見、ネットワークアドレス設定しようとしちいるんで、manager-ip かな?と思う炊けど、
manage ip のやうですな。
manage ip は設定しなければ、インタフェースのアドレスが設定されるよ。
同じアドレスでもつけたいなら、
set interface trust manage-ip 192.168.135.1 (ネットマスクイラネ!)
少しうそついてるかも半分は正しいはず。
0462kazu
04/11/07 23:37:56ID:RvfQEhh8unset interface trust ip
set interface trust ip 192.168.135.1/24
で復活しました。
助かりました。
有難うございます。
0463461
04/11/08 10:34:16ID:???0465623
04/11/18 18:57:36ID:???教えてください。おながいします。
0466age
04/11/18 19:26:32ID:1BubM45/selfログってどんなログのことかわからんのじゃけど
(実はおぬしの623もなにかわからん)
set firewall log-self とかは?
0467623
04/11/18 19:39:03ID:???レスサンクス
selfログってのはマニュアルで見ると
NetScreen は、すべての落とされたパケット(ポリシーに拒否されたものなど) やNetScreen デバイスが終了した
トラフィック(管理トラフィックなど) を監視および記録する自己ログを提供します。自己ログは、トラフィック
ログと同様に、落とされたパケットおよびNetScreen デバイスで終了したセッションの日付、時刻、ソースアド
レス/ ポート、宛先アドレス/ ポート、継続時間、およびサービスを表示します
ということです。
つまりポリシーに反して落とされたパケットも全部わかるよーということだと思ってるんですけど・・・
そこらを全部syslogサーバにあげてlog解析ツールで統計取ろうかなーと思ってます。
ちなみに623てのはただ前に書き込んだものが残ってただけでした。
0468623
04/11/18 19:43:07ID:???おお 言われたとおりにコマンド入れたら出ました!
GUIだと設定らしきもの見られなかったのに・・・
コマンドじゃなきゃ設定できないことって多いんですかね
とにかく助かりました。ありがとうございました。
0469ゲチアの反例
04/11/19 01:16:04ID:uqU9BEqlGUIでもRepoting のところで、表があるところの一番上に自分自身で
拒絶したログをとるかとらないかのチェックボックスがありまっせ:)
コマンドじゃなきゃできない設定項目ももちろんあるけど、とりあえずこれは
GUIでも設定できるつーことで。
0470469
04/11/19 01:16:50ID:???0472anonymous@ p1151-ipad02hodogaya.kanagawa.ocn.ne.jp
04/11/19 23:54:47ID:???年間保守費は代理店によるのでは?
0473472
04/11/19 23:55:44ID:???やられたりー
0474anonymous@ p14018-ipadfx01maru.tokyo.ocn.ne.jp
04/11/23 04:55:20ID:???テスト用に使用していたNS-100 OS4.0.0を、FWとして本格的に使用しようかと思い立って
再設定を始めたのですが、WebサーバやSOCKSサーバを外部に公開する為に
NSのuntrust宛てに来たパケットを転送する必要がある事に気付きました。
ところがうちはISPから1つしかIPアドレスを貰っていませんでした。
(OCNからPPPoEで固定アドレスを1つ貰っています)
4.xだとポート転送用のVIPをuntrustのアドレスとは別に設定しないと駄目みたいなのですが、
何か別の方法があるのでしょうか?それともやっぱり駄目なんでしょうか?
また、5.1.xではDNATがサポートされているようなのですが、これはNSのuntrust宛てに来たものを
直接転送できるのでしょうか。それとも4.0のVIPのように別アドレスを設定してあげる必要が
あるんでしょうか?
(保守切れてるので5.1が試せない orz)
0475474
04/11/23 04:56:18ID:???吊って来る
0476質問です、お助け
04/11/23 06:46:04ID:JucVuEBaどを把握できるのかと聞かれています。GUIのどこかでみれますか?NS25です。教えてください。
0477ゲチアの反例
04/11/23 11:05:45ID:???4系のScreenOSのことはあまり知らずに意見するのも恐縮ですが、
- あるポートを別のポートに forward したい
- 4系ではVIPは untrust とは別のアドレスにする必要がある
- アドレスはひとつしかない
は同時にはなりたたないので、「やっぱり駄目」なのではないか、と
思います。
ただ、5.1まであげなくても、5.0ではVIPをuntrustと同じアドレスに設定
することはできますよ。
#って、NS-100に5系のファームはあったのだろうか?
0478ゲチアの反例
04/11/23 11:10:39ID:eqmDbKn8見れないと思います、、、、。
adminとしてログインしてるのは get admin cur とかで見れるけど。。。
うそついてたらごめんなさい。
0479anonymous@ 07001110717538_mc
04/11/23 16:54:07ID:4cu2RlQQ0480290(うそ)
04/11/23 17:10:34ID:???0481anonymous@ 210.160.18.66
04/11/23 18:15:16ID:AstFXADjリモートのLANにまったくアクセスできない状況です。
NetScreen側のログは下記のようになっています。
IKE<*.*.*.*> Phase 1: Retransmission limit has been reached.
2004-11-23 17:56:48 info IKE<*.*.*.*> >> <*.*.*.*> Phase 1: Initiated negotiations in main mode.
2004-11-23 17:55:57 info IKE<*.*.*.*> Phase 1: Retransmission limit has been reached.
2004-11-23 17:55:08 info IKE<*.*.*.*> >> <*.*.*.*> Phase 1: Initiated negotiations in main mode.
上記だけの情報で恐縮ですが、どこに原因があるのか教えてください。
0482?
04/11/23 22:41:08ID:???とりあえずRTX1000側でログ見て何も出てないようなら
IKE自体が届いてないのでは?
どっかでフィルタされてないかを確認してみるべきでしょう
0483ゲチアの反例
04/11/23 23:04:50ID:h9V2Da4Xmainモードでほんとにそれだけのログしかないなら、IKE自体が届いて
ないにマンセー。
| デバクスルノ ゙マンドクセー ケド ガンガレ
| ('A`)
/ ̄ノ( ヘヘ
0484anonymous@ nttkyo093034.tkyo.nt.adsl.ppp.infoweb.ne.jp
04/11/24 00:29:30ID:cGJEAdXDtrust側のPCからは外部へ問題なくpingが通ります。
(netscreenのtrust側IPへもpingOK)
また、外部からuntrust側IPへもpingが通るように設定しあり、フィルタはかけていないのですが
このような状況になってしまいます。
どこに問題があるのでしょうか・・・
0485anonymous@
04/11/24 11:49:03ID:???GUIでは見れなかったと思うけど、
コマンドなら get ike cookie とかで表示できたような。
そのなかに表示されるUserIDとConfigのなかのUserIDを照らし合わせれば。
まぁ、GUIではないですが…。
>477
5.x系でも機種によってはUntrustと同じIPは設定できなかったと思うよ?
>>484
どんな構成になっているかが木になる…
0486ゲチアの反例
04/11/24 13:49:45ID:???get ike cook で判断するのは p1のlifetimeが28800もあるんできつくないかな?
すでにいないのにcookieだけ残っている状況が出現しそうな。
それよりはセッションテーブルでVPN経由な谷津をみつけた方が性格ではないかと。
ま、おなじくGUIではないですが。
今、5XP、5XTでuntrustと同じIPでVIP設定したけど、できたよ。5gtじゃできないのかな?
0487485
04/11/24 16:04:23ID:???うんまぁ、どっちにしろGUIではないから、
結局は「GUIでは見れません!」ってゆう事なのかぁ。
#ユーザ名だけならイベントログとかで表示されるだろうけど
もともと5シリーズはOS4.x系でもできたと思ったけど。
他の機種(とOSの組み合わせ)でも試してみてね(´・ω・`)
そしたら「機種によっては」の意味がわかるよ。
0488ゲチアの反例
04/11/24 17:13:46ID:???私はScreenOS5からはちっこい機種(アプライアンス)でVIPにUntrustと同じIPを設定できるように
なったと思ってたんですが、、、、違いましたっけ?
0489NotScreen
04/11/25 13:10:20ID:???0490??
04/11/25 14:55:34ID:yEYs+HZ4What events will trigger the alarm LED to go red?
The alarm LED will turn red whenever any one of the following events occur:
Emergency:
Syn Attack
Tear Drop Attack
Ping of Death
Alert:
Winnuke Attack
IP Spoof Attack
IP Source Route Attack
Land Attack
ICMP Flood
UDP Flood
Port Scan Attack
Address Sweep
Policy Deny Alarms
Check the alarm events to determine if you have received any one of these messages.
0491anonymous@ U047038.ppp.dion.ne.jp
04/11/25 15:28:09ID:???で、一回赤くなったら、問題解消されても直らないので
コマンドで消さないといけなかったような。
コマンド失念。
"なんちゃらled off"
0493489
04/11/25 15:54:36ID:???>>491
ありがとうございます。
でもそのコマンドを入れてみたら
なんちゃら led off
^------------unknown keyword なんちゃら
ってエラーが出たんですけど。
0497鳩
04/11/26 09:52:58ID:???内容がアレですけどw
0499anonymous@ FLH1Abf092.kng.mesh.ad.jp
04/11/27 17:53:42ID:gxibciNV5GTでアンチウイルス機能(特にPOPやSMTP)使ってる人いる?
FWやVPNは使わず、AV機能だけをトランスペアレントモードで使用すべく
検討していますが、いかがな感じでしょう。
0500?
04/11/27 18:04:16ID:???おまけ機能に夢を持ったら負けです
NSは高速VPN装置or高速NAT-Firewallとして使いましょう
今の時点のNSはDoSプロテクションもAVも申し訳程度についてるだけです
早速ありがとうございます。
まじですかー
高負荷で落ちるとかスルー率が高いとか...?
宜しければ「おまけ」っぷりがどんなもんか教えて頂けると嬉しいです。
0502?
04/11/27 20:18:03ID:???AVはまずバッファが少なすぎて意図的にダミーと一緒に
ウィルス送りつければかなり通ります
流行りまくって内外で大量感染して飛び交ってるような場合も
バッファ不足でダメっぽいです
DoSプロテクションはteardorpとかwinNukeとか
特定のコードに依存するも以外は全然ダメです
Flodding系はほとんど止まらないか、
とめようとして閾値上げるとまともなトラフィックも止めたりします
LanDなんかも、ポートまで同じで無いとLanDとみなさないので
メールサーバにsrc:25/dst:110でLanDかけると普通に攻撃が成立します
この辺のおまけ機能は
内部の機器での対策が万全になっている上での追加要素として考えないと
早速ありがとうございます。
そうですか、いやーん。
NAT環境下にいるマシンが感染して、外に対して勝手に変なモノ投げつけることへの
対策に使えればと思っていたんですけどね。
まだFortigateの方が良いのかな。
0504r9
04/11/27 21:50:59ID:TDMI4NfFどうなんだろ??
しかし、trendもCiscoと仲良くしちゃったから、この路線はどうなるやら
0505age
04/11/29 14:10:39ID:N9oDcpvz0506anonymous@ gw2.kbmj.jp
04/12/03 11:49:13ID:???NetScreen-RemoteをwinXPに入れて設定を行い、winの
ネットワーク接続でVPNを作成し繋ぎに行ってます。
NetScreen-RemoteのLogを見るとコネクションは張れている
ようなのですが、winの接続の方は「接続中」と出たまま
でそのうちタイムアウトします。
(タイムアウト後もNetScreen-Remoteの方はコネクション張れてます)
この状態で通信が出来るのでしょうか?
出来るならばその方法は?
それとも設定が足りない?
と、わからないことだらけです・・・。
どなたか教えていただけませんでしょうか。宜しくお願いします。
0507素人”管理”者
04/12/03 13:44:53ID:???Netscreen25配下のPC(XPpro)より、インターネットを通してVPNサーバ機能付きルーター
(メルコ社製WZR-RS-G54HP)にVPN通信(PPtP)が出来なくて困っております。
接続をかけると、「ユーザー名とパスワードを検証中」としばらくなったのち
エラー619となり接続を確立できません。
どうにか接続を確立する方法は無いでしょうか?
なお、PCを直接インターネットに繋ぎ、そこからVPNサーバ機能付きルーターへ接続
確立したことは確認済みです。
なぜこのような事をしているのか具体的に申しますと、本社〜各所間では
ネットスクリーンを用いたIPsecによるVPN網がすでに構築済みなのですが、
日中殆ど無人のとある小事業所のPCをウエイク・オン・ランしつつ
VPN接続してリモート操作できないかと言う話になり、上記機種の機能を用いれば
可能ではないかと思い立ち稟議をかけ構築してみたのですが、いざ繋いで見ると
上記のような状態になってしまったのです。
Netscreenの構成・管理は業者にお願いしており、(N○Tコミ○○ーショ○○)
相談してみたのですが、「そのような事例を扱ったことが無いので、どのように
設定したら良いかが分からない、こちらでも調べますが、そちらでも調べて下さい、
言われたとおりに設定しますので」との返答。
当方、勤めていた会社が倒産し、年老いた母と、受験を控えた二人の子供を抱え、
ハローワークを奔走していた所を現在の上司に拾っていただいた
ばかりであります。
しかしながら、ご恩を返そうと盲動した挙句、私の浅慮により現状を招き、
恩人の顔に泥を塗るような事態を招かんとしております。
厚顔の極みで誠に恐縮ですが、できればこれ以上の経費をかけず、セキュリティも
確立したまま接続を確立する方法を教えて頂けませんでしょうか。
よろしくお願い致します。
0508??
04/12/03 15:41:26ID:hPaK6ndKクライアントからのPPTPを許可している通信のルール設定で、GUIで "fixed port" とか
あるのをチェックしてみればどうでしょうか? 細かいことは忘れましたが、クライアントが
一台だけであれば、思いは遂げれるはずです。
なお、できればそのルールではDIPを使ったほうがいいでしょう。また、複数クライアント
がいる場合は、クライアントごとに DIPを割り当てる必要があると思います。
ちょっと自分ではやっていないのであやふやでごめんなさい。
エロイ方、さらなる解説をおながいします
0509素人”管理”者
04/12/03 16:59:58ID:???>クライアントからのPPTPを許可している通信のルール設定で、GUIで "fixed port" とか
>あるのをチェックしてみればどうでしょうか? 細かいことは忘れましたが、クライアントが
>一台だけであれば、思いは遂げれるはずです。
こちらの環境としてはネットスクリーン下に置かれたPCからインターネット
へのポート規制はステートフルインスペクションでの規制のみでして、内側
から開けばどのポートでも開くはずですが、その「fixed port」は関係
ありますでしょうか?
DIPとはDynamic IP機能の事でしょうか?
ヒントありがとうございます、勉強してみます
0510508
04/12/03 18:34:41ID:hPaK6ndKってことだと思います。
で、これは"fixed port"とは関係ないと言えばないです。
通常ファイアウォールでは、
- 始点アドレス
- 始点ポート
の2つを書き換えますが、"fixed port" というのはこのうち後者の始点ポートを書き換えない
ようにするということです。で、ファイアウォールでのルールが上のようなルールだけであれば
この"fixed port"は使っちゃ逝かんです。別途ルールを設定したほうがいいです。
で、DIPはそのとおりです。
始点アドレスを書き換えることについては理解しておられると思いますが、始点ポートをも書き
かえるのは、
A から Bへ始点ポート100、 終点ポート25 で通信する
C から Bへ始点ポート100、終点ポート25 で通信する
というファイアウォールを通過する2つの通信があった場合、その2つの通信での戻りパケットを
考えると、それがAへの戻りパケットなのか、Cへの戻りパケットなのかわかんなくなってしまうから
です。
0511506
04/12/03 21:12:05ID:???ダイアルアップ - LAN 間 VPN 、動的ピア という方でやり直して
みたらちゃんと接続できるようになりました。
0512anonymous@ p3216-ipbf715marunouchi.tokyo.ocn.ne.jp
04/12/13 15:16:11ID:6p/ghEJXコマンドリファレンスには載ってなかったんですけど…
0514anonymous@ YahooBB219176194048.bbtec.net
04/12/23 09:36:51ID:FqbHRKZZそれでevent logみたらphase-1のrekeyの時間に重なって
いたみたいで、rekey発生。しかし、ひとつのNetscreenにphase-1成功。
もう片側には何にもでず。その、40秒後にはphase-1からやり直したみたいで、
お互いネゴ成功させて通信回復。
つまり、片側だけphase-1成功という状態に・・・・。
こんな現象誰か説明できます??
0515sage
04/12/24 08:33:37ID:???0516anonymous@ pee7646.gifuff01.ap.so-net.ne.jp
04/12/28 11:39:30ID:8d5phKO9いうのはNATでしょうか?VPNでしょうか?
0517b
04/12/28 13:55:03ID:nnG166RcNetScreenを通過できるIPアドレスの数
NATもVPNもできる
0518anonymous@ pee7646.gifuff01.ap.so-net.ne.jp
04/12/30 12:40:34ID:7NFkDsPUVPNユーザだろ
0519anonymous@ z210.219-103-198.ppp.wakwak.ne.jp
04/12/30 21:21:10ID:???517が正しい。
0520O-net
04/12/31 03:40:12ID:???センター再稼動させたところ、2拠点ばっかし自動でセッション張れませんでつた。
他拠点がDynamic接続だったせいもあるんでしょうが
NSでphase1張りにいくのってどういったタイミングの時なんでしょう?
あとNS本体のみで他peerにVPNセッション始めるコマンドとかってあったりしますか?
0521maxim
05/01/05 11:15:42ID:???>他拠点がDynamic接続だったせいもあるんでしょうが
>NSでphase1張りにいくのってどういったタイミングの時なんでしょう?
でふぉは通信発生時っぽ
>あとNS本体のみで他peerに
>VPNセッション始めるコマンドとかってあったりしますか?
P2のVPNmonitorやってれば勝手に接続したっぽ
0522はぁい
05/01/09 03:12:34ID:???NSリモートの設定ができる保守業者さんは何処が良いでしょうか?
それと、今の保守契約をしている会社からの保守移管は出来るのでしょうか?
テクニカルな質問でなくてすいません でも、どーしても困っているので。。。
0523NSR
05/01/13 01:57:58ID:???確実にどこか間違ってるのでエロイ人修正方法教えてください…。。
トンネル使わないで自宅のローカルアドレスをそのまま
Remote IPとするやり方はわかったんですが
今はこんな感じでPhsase2のところで
No policy exists for the proxy IDと叱られます。
IKE User作成してAutoKey IKE AdvancedでDialUp Userに作成したUser指定、
Pre-SharedKeyを入力
Phase1プロポーサルはいつものpre-g2-3des-sha・アグレッシブモード
NAT-TはDisable
Auto Key IKEでPhase2プロポーサルはg2-esp-3des-sha
Reply Protectionをenable
tunnnel Interfaceをunnumberedのtunnel.1でバインドしてProxy IDで
Local IPがバーチャルアドレスにしたいアドレス
Remote IPは0.0.0.0/0
Policyでバーチャルアドレスから接続先LANのサブネットをPermit
クライアント側でRemote Party Identity and Addressingを
IP Addressにし接続先のNSのアドレスを入力、
My IdentityではID TypeをIKEUserのメールアドレス、
PSK入力、Auth Phase1のSA Lifeは28800sec Phase2のSA Lifeは3600sec
これをやらないとうちの社内ローカルで192.168.0.0/24を使ってるせいで
大半のUserが自宅アドレスと競合してしまいます(;´Д`)
0524sage
05/01/13 14:32:47ID:???NSR側で、
Options - Global Policy Settings の
"Allow to Specify Internal Network Address"にチェック入れて、
My Identity の Internal IP Addressに適当なアドレスを入れるンじゃダメかい?
0525NS50
05/01/14 15:25:42ID:???MRTGでトラフィック見れるようにしたいんですけど
0526NSR
05/01/15 02:04:11ID:???出来ました、ありがとうございます*゜+ ワーイヽ(*´∀`)ノ ヽ(´∀`*)ノワーイ+゜*
NS側であれこれ設定してやる必要ないんですね。。。
0527
05/01/15 08:23:10ID:xfEACp3+snmpwalkで総なめにしてチェックしてみれば?
0529NS50
05/01/17 13:16:52ID:???snmpwalkすか・・・。あれ凄い多くてどこ見るのかわかりませんでしたorz
>>528
間違いました!
トラフィックはcfgmakerで簡単に取ってこれる予定です。
NSのMIBファイル見ればいいだろ
0531じゅにふぁー
05/01/18 19:15:01ID:???見た目に変わるようなことは無いのかな?
0532
05/01/19 00:40:48ID:E2ckt8RTポコッと出てくる。
そんな現象に悩まされている方、他にもいらっしゃいますか?
つーか何これ?
0533anonymous@ 210.189.30.129
05/01/19 10:50:09ID:2cSxqs9LDisconnectだけじゃだめよ。deactivate security policyやんなく茶。
0534
05/01/19 14:44:18ID:bKDHF6MYなぬ?みんなそうなの?
もしや仕様?
0535NS50
05/01/19 16:50:00ID:???おっしゃる通りです。私の調査不足でした。
ちゃんと探したら見つかりました・・・
せっかく調べたので皆知ってるかもしらんけど報告します。
1.3.6.1.4.1.3224.16.1 --- nsResCPU
1.3.6.1.4.1.3224.16.1.1 --- nsResCpuAvg (INTEGER)
1.3.6.1.4.1.3224.16.1.2 --- nsResCpuLast1Min (INTEGER)
1.3.6.1.4.1.3224.16.1.3 --- nsResCpuLast5Min (INTEGER)
1.3.6.1.4.1.3224.16.1.4 --- nsResCpuLast15Min (INTEGER)
0536maxim
05/01/20 16:27:56ID:???XPSP2対応
リリースノートよむよろし
>>534
仕様
であくてぃぶしなくても、
ConnectからのみVPN接続できるよう設定すればなおる鴨
05375gt
05/01/22 00:23:06ID:???現在5gt(5.0.0r8.1)を設定しているのですが、[Addresses]→[List]
の設定でよく分からない部分があり、ご存知の方がいらっしゃれば
教えてください。
アドレスの指定を[Domain Name]にして、
「"特定のドメイン名(例:odn.ne.jp)"を含む"不特定のホスト
(例:www.odn.ne.jp、smtp.odn.ne.jp)"」を指定したいのですが、
可能でしょうか。
以下のように設定したのですが、上手くいかず。。。
----
set address "Untrust" "test" *.odn.ne.jp
----
マニュアルにも載ってない(見つからず)し、不可能なのでしょうか。
設定例とか落ちてないかな、と捜索中です。
0538anonymous@ 61.195.45.201.eo.eaccess.ne.jp
05/01/22 10:07:53ID:CK4+AdxDNetscreenの機能で、ネットワーク上を流れるパケットの量を計ることって出来たっけ?(;´Д`)
0540a
05/01/22 10:32:13ID:DnUvb2TC539も逝ってるが、通過するor受け取るパケットじゃないとわからんと思うぞ。
switchなんか関係ないパケットはNetScreeのポートには送らないんでわかりようがない、
と思う。
通過、受け取り系なら get flow interface hoge(だったけ?あやふや)とかのコマンドでわかるよ。
SNMPでも値とれるしね。
0541a
05/01/22 10:43:29ID:DnUvb2TCNetScreenのKBをちょっと見たけど、だめだと思う。
というのは、nskb4788に”How do I block access to eBay?”ってのがあるんだけど、
そこに書いてあることは、
from Trust Any to Untrust *.ebay.com deny
ってルールを書けばすむのに、もくもくと ebay.comアドレスグループを設定して
やれ、www.ebay.com だの cgi.ebay.com などと登録しているからなり。
Applicable ScreenOS:は4系だけど、5でもそのへんかわったって聞かないしね。
05425gt
05/01/22 13:24:13ID:???情報ありがとうです。
こちらも探したのですが、やはり無い様子。。。
ちまちま設定することにしまする。お客様にホスト名の
洗い出しお願いせんとな〜(><
0543anonymous@ 61.195.45.201.eo.eaccess.ne.jp
05/01/22 14:18:51ID:CK4+AdxD>>540
受け取りのことです
get flow intですか・・・・試してみます、ありがとうございます。
0544鳩
05/01/22 17:39:41ID:???漏まえら!NTP鯖に福岡大学を指定するのは止めましょう。
毎秒900件で2Mbps程帯域を喰われてるらしいです。
近くのNTP鯖に変更お願い致します候。
0545?
05/01/22 17:44:37ID:???ごめんなさい、NTPをインターネットからとる案件では
お客のISPがNTP用意してないときはいつも福岡大にしてます
ご丁寧に2台とも書いてます
以後、気をつけます
>>543
get counter flowで全部見れます
0547_
05/01/22 23:23:28ID:???0548anonymous@ 218.45.72.101.eo.eaccess.ne.jp
05/01/24 21:24:28ID:fvEZWuXD接続をTrust内のマシン1台にIPをマッピングさせて外部から接続できるようにしたいのですが、どうしたらよいのでしょうか?
マニュアルを読んで書いてある通りに設定してください
0550anonymous@ 218.45.72.101.eo.eaccess.ne.jp
05/01/24 22:41:38ID:fvEZWuXD0551anonymous@ YahooBB219008108069.bbtec.net
05/01/24 22:53:56ID:tBBXwAmY0553anonymous@ 218.45.74.142.eo.eaccess.ne.jp
05/01/25 23:38:33ID:ISE4fIFg0555丸
05/01/26 10:41:48ID:???[Block HTTP Components] - [Block ZIP Component] をチェックすると
外部からのZIPファイルをブロックできると思っていたのですが
実際にはダウンロードできてしまいます。考え方間違ってますでしょうか?
0557anonymous@ U066011.ppp.dion.ne.jp
05/01/26 17:04:55ID:mU3wkDY5Log Viewerをみると
Initiating IKE Phase 1 (IP ADDR=xxx.xxx.xxx.xxx)
SENDINIG>>>> ISAKMP OAK AG (SA, KE, NON, ID VID, VID, VID, VID)
message not received! Retransmitting!
...2行目、3行目を3回
Exceeded 3 IKE SA negotiation attempts
がでていました。半年まえはつながったんですけど、
今月久しぶりにつなげたらだめになってました。
PCの設定は全く変えていないのですが、
どのあたりがまずいのでしょうか?
0559anonymous@ sbyvtr.comp.dion.ne.jp
05/01/27 02:24:47ID:3mTvKuf5届いてないみたいです。
0560maxim
05/01/27 09:34:01ID:???宛先GateIPが違うか、どっかでisakmp:UDP500が落ちてるんじゃね?
最近BBルーター変えたならその辺りが怪しいっぽ。
0561鳩
05/01/27 10:30:41ID:???取りあえず設定を見直す。
NICや接続形態を変えると
全く設定を変えてなくても
Internet InterfaceがAnyになる時があるよ。
0562U-名無しさん
05/01/27 13:28:30ID:???>>560
NetScreen-Remoteを
deactivate Security Policyにしてtracertするとつながらなくて
activateにするとtracertで最後までいけます。
>>561
Air H"つかってDION経由で社内LANにVPNしようとしてます。
設定を確認してみます。
初心者なもので、Googleで調べながらあたふたしながらやってます^^;
0563maxim
05/01/27 17:40:23ID:???Tracertって宛先は社内?もし通るなら接続できてるのでは?
昔との環境差があれば上げて貰えると判ると思われ
AirHだと接続後一度ディアクティブにしてPolicy再読み込みせんとだめぽかも
0564U-名無しさん
05/01/27 18:33:06ID:???ADDRのアドレスは社内の鯖です。
環境差というのはPCのことでつか?
0566丸
05/01/31 12:03:44ID:???>Trustじゃねーの。
UntrustでもTrustのどちらも
[Block EXE Component]をチェックしてもexeファイルが
通過してしまうようです。
0567maxim
05/01/31 19:06:10ID:???環境差はPCあんどNS側ね。
TraceRT成功したときもRemoteのLogは一緒?
>>566
FTPにリダイレクトするやつはダメぽ
あと非標準時もだめね。
0568ニャー
05/02/01 20:59:05ID:???0569わん
05/02/02 11:31:06ID:eMJ0KQuuget interface したら出てこない?
なにも出ていないのならデフォルトの 1500なり
0570わん
05/02/02 13:10:21ID:eMJ0KQuuget interface ethernet1 みたいなことすると、1500から変更してたら
admin mtu 1400 みたいな感じででてました
0571anonymous@ p11231-ipbffx02marunouchi.tokyo.ocn.ne.jp
05/02/03 19:37:35ID:Gq8Yb/Nz2台のWEBサーバー2台を外部に公開したいのですが
どのようにしたらよろしいでしょうか?
VIPを使うとは思うのですが
その先の設定がいまひとつよくわかりません。
よろしくお願いします。
0572anonymous@ p11231-ipbffx02marunouchi.tokyo.ocn.ne.jp
05/02/03 20:31:49ID:Gq8Yb/Nz外部の端末からSSHでサーバーにログインしたいのですが
できないです。
SSHのポートは空けているのですがどうしてでしょうか?
どなたかご存知の方がおりましたらご教授ください。
0573anonymous@
05/02/03 22:02:22ID:???SCS が Port 22 になっているなら別の番号に変更してみたら?
0574i
05/02/06 22:32:22ID:5MaKM1MAPingも通りません。
Trust側の端末からは問題なくアクセスできるのですが、どこに問題があるのでしょうか?
PolicyはDMZ・Trustとも同じで特にフィルタはかけておりません。
モードはDMZ・TrustともにNATモードです。
0576574
05/02/06 23:12:33ID:5MaKM1MAためしにPingをうってみて、全てを通す(Any:Any permit)ログを見てみると、
Source address:192.168.1.2
Translated address:210.*.*.*(MIPで設定したIP)
Service:ICMP
Byte send:94
Byte recieved:0
となっており、送信はできているが受信ができていないようなのです。
MIPが間違ってるのでは
TrustとMIPを入れ替えてみれば?
というか、何でMIPなのにNATモードなの?
0578anonymous@ 210.249.106.32
05/02/09 19:36:34ID:???PPPOEの切替機能はあったように思うのですが..._| ̄|○
個人的に、マルチセッションで張れれば非常にありがたいのですが
みなさんどうですか?
0579人柱?
05/02/10 00:52:21ID:???先日リリースされたScreenOS 5.1からPPPoEのマルチセッション対応しているらしいが・・・
ぜひ試してここに結果を書いて下さい・・・
0580anonymous@ i218-47-26-65.s02.a013.ap.plala.or.jp
05/02/11 20:29:02ID:T3RaeLBI>>579
検証した限りではちゃんと動くよ〜
0581ねとすくりーん
05/02/12 14:29:57ID:???PPPoEマルチセッションオッケーならば
1つ目PPPoE:ISP接続でインターネット(+他のセキュリティGWとのIPSecVPN)
2つ目PPPoE:フレッツグループベーシックでVPN無しのIPv4OverIPv4のカプセル化通信
ってことは出来るのかね?
そもそもNetscreen自体はIPSecで暗号化せずにIPv4OverIPv4でカプセル化通信って出来たのかな?
0582anonymous
05/02/16 13:23:04ID:UnOiNMLsフリーで何かいいツールをご存知の方はいませんか?
0583anonymous@ 211.10.219.115
05/02/19 03:01:30ID:4/heX/Ry0584anonymous
05/02/23 12:46:02ID:rN2mK/74xDSL接続のことじゃない?
0585anonymous@ tetkyo042075.tkyo.te.ftth2.ppp.infoweb.ne.jp
05/02/23 15:33:24ID:???0586anonymous@ 159.91.138.210.xf.2iij.net
05/02/23 15:46:19ID:???0587anonymous@ 61.194.196.227
05/02/25 19:49:24ID:???おしえてください。お願いします。
0588ひょー
05/02/26 09:25:08ID:0gxPHoX693がどういうものかちょっとわからないけど、"windows & ipsec"で検索したらこんなの
でてきた。
How do I use Windows 2000 for L2TP over IPSec?
http://2550.support.juniper.safeharbor.com/knowbase/root/public/nskb995.htm?
これは役にたたへん?
0589anonymous@ z228.61-45-57.ppp.wakwak.ne.jp
05/03/01 00:46:45ID:iX8NjMCdwindows XP SP2を最近かいましてNSR-VPN85-XP
をインストール。
HOTFIXを適用しても繋がらず、へこんでます。
0590ano
05/03/03 08:52:58ID:c9q7pZpIもちっと、状況を書かないと誰も答えようがないべ
0591anonymous
05/03/03 10:16:53ID:CiNsHWeY単にWindowsファイアウォールに邪魔されてるだけじゃ・・・
0592589
05/03/06 04:59:47ID:mpD908MDログは下記が出てます。
ファイアウォールを無効にしても症状変わらずです。
Initiating IKE Phase 1
SENDING>>>> ISAKMP OAK
RECEIVED<<< ISAKMP OAK
Initiating IKE Phase 2
SENDING>>>> ISAKMP OAK
QM re-keying timed out. Retry count: 1
0593ano
05/03/06 09:26:04ID:Ihne8yXXPhase1は完了しているから、鍵が違うではなさそう。
Phase2のプロポーザルかポリシーがクライアントとサーバでは違っている
ような気がするのでその辺の設定を中心に確認してみれば?
プロポーザルってのは、何で暗号化して、とかそういうの。
ポリシーってのは、どこからどこへの通信をトン寝るするか、とかそういうの。
0594589
05/03/07 01:45:10ID:TY0JoEYp現在Phase2のプロポーザルの設定は
ESPで
Encrypt Alg→DES
Hash alg→MD5
Encapsulation→Tunnel
です。
XPのIPsecの設定ですかね。
0595593
05/03/07 14:19:05ID:MMqt2QEWNSR側の設定を確認ですね。
Encrypt Alg → DES がなんとなく違いそうなんですが。(いまどきDESは使わんだろ)
あと、NS側ではどのような通信をトンネルするように設定していますか?
0596594
05/03/08 00:34:19ID:NDS6NYok実はもう一台のPC XP(SP2ではないです)
では同じ設定で通信できております。
NSRのバージョンが違うだけです。。
0597anonymous@ ntibrk011061.ibrk.nt.ftth2.ppp.infoweb.ne.jp
05/03/09 11:22:03ID:1LNOaeg4NetscreenリモートとCiscoのVPNクライアント、WinXPに同居させられますか?
接続先によって、NS、Ciscoを使い分けたいのですが。
0599597
05/03/09 11:35:24ID:1LNOaeg4そういうことができるんですね。
やってみます。ありがとうございます。
0600594
05/03/09 12:54:29ID:Ld9uD4O6同じ設定で通信できていますか、これは失礼。
NAT-Traversalとかが影響しているとかは無いですか?
例えば、ちょっと古いNAT-Traversalのバージョンだと、udp=500で通信しますが、
新しげのNAT-Traversalではudp=4500で通信します。これがフィルタされているとか。
NSRのバージョンが違うとのことなので、ちょっとそういうことも思ったしだい。
p.s
NAT-TraversalってRFCになったんですね。
0601600
05/03/09 12:55:37ID:Ld9uD4O6ついでに 600げっとんだった。。。orz orz
0602わからずや
05/03/11 21:50:14ID:qf1BX3VlこれでVOIP TAを社内に設置し、Netscreenに5060のポートを空ける必要が
出てきました。これって可能でしょうか?
0603anonymous@ p8b8474.tokyus00.ap.so-net.ne.jp
05/03/12 02:21:10ID:???0604594
05/03/12 02:49:30ID:X4lWnGdaudp=4500になってますね〜
でもIreIKEのプロセス立ち上がっていてudp=500
です。。。
0605600
05/03/12 08:47:06ID:Q7D4up+Rもう、いっそのこと、サーバ側ちうか、VPNを受けるNetScreen側で
debug ike detail してみては? これですべてがわかるはず :)
0606わからずや
05/03/12 09:55:39ID:/qGDr+nPObject→services→customでできますね。あと初心者的な質問ですいませんが
今回固定1IPのプロバイダ契約をしてます。当然IPはルータのuntrustに割当て
ます。外部からSIPおよびRTPでのポート通信の時に社内VOIP TA(プライベートipアドレ
スが割当てられてます)と通信させることは可能でしょうか?
0607ns-beat
05/03/13 14:11:25ID:???heartbeatの設定は hello, threshold 共に デフォルト(5) で問題ないですか?
0608ns-monitor
05/03/13 22:21:39ID:yF2GFJ7kデフォルトで良いか悪いかは環境によるんじゃね?
てか、IKE heartbeatよりVPN monitor の方がわかりやすくてあたいは好きだな。
KB には一般的にルーティングベースのVPNのときはどっちで、ポリシベースVPNのときは
どっちってなことが書いてあったけど、どっちがどうか忘れてしまった。。。スマソ
0609ns-beat
05/03/14 21:35:54ID:???ありがとうございました。お礼がおそくなりすみません。
ちなみに,、ルーティングベースVPNでやってますけど、IKEheartbeatとVPNMonitorもどっちも試してみます。
どっちがどうなんでしょうかね?マニュアルじっくり読んでみます。。。
0610_
05/03/15 20:57:03ID:XKgo3Pr3Netscreen5GT Plusで
1.Trust側にセカンダリIPをふれるのでしょうか?
2.ふれるとしてプライマリのIPセグメント←→セカンダリのIPセグメント
は通信できるのでしょうか?
PCA--192.168.1.0/24--NetScreen5GTPLUS(Trust)---10.0.0.0/24--ルータ--172.16.0.0/24--PCB
PCAとPCBはつうしんできるのか?
3.セカンダリ-プライマリで1対1NATはできるのでしょうか?
PCA 192.168.1.10 == 10.0.0.10
PCB 172.16.0.10
PCB から 10.0.0.10に対しパケットを送るとPCAに届くか?
いかがでしょうか?
0611anonymous@ pd3ea23.tokyus00.ap.so-net.ne.jp
05/03/18 08:27:12ID:???何がやりたいのかわからない
2がやりたいけど、1や2で実現できるのか?って質問?
2の図をもっとまともなものに書き直せ
0612ROCKMANX
05/03/18 23:22:40ID:???Intra1---NetScreen--TA-ISP--Internet---NetScreen---Intra2で
接続した場合、トンネルはどの間ではられますか。
また、Intra2に到着したパケットの戻り先はIntra1のアドレスに
なるのでしょうか。悩んでます。
0613ネットワーク初心者
05/03/20 15:50:15ID:???私は、かなりの初心者なのですが、社内の業務システム関連のネットワークであり、
簡易なものなので自分でやってみろ、と言われて構築検討中です。
(目的)
1.NSに直接FTTHを接続
2.社内にはサーバ(Webシステム稼動)とクライアントが存在
3.サーバは外部からのアクセスとクライアントからのアクセスを受け付ける
4.サーバもクライアントもFTTH(Out)を利用する
5.サーバにはグローバルIPを割り当てずにNATを利用する
>>66を参考にさせて頂くと・・・
1.Work/Homeモード
2.サーバをHomeゾーン配下、クライアントをWorkゾーン配下に設置
3.HomeゾーンでNATを利用してサーバを公開
4.WorkゾーンからHomeゾーンへの通信を可能にする(>>64)
と言うことで、いずれの機器でも目的の実現は可能かなと考えているのですが問題ないのでしょうか。
また、ScreenOSが「4.0.0DIAL2」か「4.0.0DIAL3」であることが必須条件だと考えているのですが、
現在、販売されている5XTや5GTにはこれらのOSが付属しているのでしょうか。
それとも、別途購入する必要があるのでしょうか。
お手数をおかけ致しますが、ご存知の方、ご教示いただければ幸いです。
0614ネットワーク初心者
05/03/20 15:59:25ID:???連続のご質問で申し訳ないのですが、>>613で記載した目的を実現するためには、
5XT-Eliteと5GT-Plusのいずれが適しているのでしょうか。
>>85を参考にさせていただきますと、価格は5XTの方が上ですが、
スペック的には5GTの方が優れているとのお話しかと思っています。
また、5XT-Eliteの価格に少し上積みすると、5GT-Extendedの購入が可能なようなので、
いっそのこと、DMZゾーンが最初から確保されているExtendedの購入に
踏み切った方がいいのではとも思っています。
当然、Extendedでも、>>613の目的実現は可能だろうと思っているのですが、問題ないでしょうか。
最後に、購入先なのですが、ぷらっと様を検討しています。
こちらで購入した場合、初年度基本サービスが付属しているようなのですが、
二年後以降の保守契約はどちらと締結するのかご存知でしょうか。
>>126には、ソフトバンクBB様とのお話しが出ていますが、
残念ながら、私はそのような記載を見つけることができませんでした。
教えてばかりで申し訳ないのですが、宜しくお願いします。
0615hoge
05/03/21 00:03:51ID:???確かぷらっとホームのNetScreenは日立システムアンドサービスから入れてるんじゃなかったか?
当然次年度も基本的にはそこと保守契約だろう。
0617anonymous@ 43.9.244.43.ap.livedoor.jp
05/03/21 03:29:39ID:???私も初心者なので回答は出来ません。申し訳ないです。
今、ぷらっとオンラインを見てみたら、XTはGTの後継機扱いになっているように思います。
ますます、GTの方が廉価な理由がわかりませんね。
他サイトの仕様表を見てみると、「認定」の項目が異なるようですね。
ttp://www.hitachi-system.co.jp/netscreen/sp/product/5xt_5gt_5gt-extended.html
認定を受けている数が多い分だけ、XTが高価なのでしょうか。
0618a
2005/03/21(月) 10:22:51ID:???2chの情報うのみにして仕事するつもり?
0620ななし
2005/03/21(月) 21:53:57ID:???0621anonymous@ 203.140.79.145
2005/03/24(木) 15:35:18ID:pIzds8UwNS25で、Object→Address→Listで、「Global」にNewボタンを押して
新しいアドレスを追加しようとしてるのですが、
項目を入力後、OKボタンを押しても追加できません。
エラーなども表示されません。
どうしたら追加できるようになりますか?
0622?
2005/03/26(土) 13:15:58ID:???だから5.xなんて入れたくなかったとあれほど(ry
キーワードは22バイト
0623あぼーん
NGNG0624
2005/04/03(日) 21:06:37ID:ApAE5aTlCiscoのほうがいいとおもう
0625osage
2005/04/13(水) 00:48:06ID:???消す方法ってreset以外にありませんか?
0627osage
2005/04/15(金) 01:55:31ID:???ありが�d(*´∀`)
0628酔って候
2005/04/16(土) 00:04:38ID:7nL5J+muそのVPN先からDMZに配置されているサーバを覗きたい場合、
仮想ルータの設定ってどういうふうに組むのがスマートなんだろ。
今日いろいろ試してて分けわかんなくなって、結局T,D,U全部
V-TrustにBindしてもうた。
これってアホな設定なの?
0629muro d61-11-181-160.cna.ne.jp/
2005/04/16(土) 07:45:40ID:???ぇ し の ァ ハ
け と ぉ ァ
うはっwww夢がひろがりんぐwwwwww
0630-f
2005/04/19(火) 04:19:51ID:???0631set flow
2005/04/19(火) 10:42:31ID:0l9i66Ikないとおもう。
RWINいじってどないすんねん?
0632-f
2005/04/20(水) 07:14:39ID:???NS配下のSwitchを通すとなぜか14500程度(AirH"並?)に落ちてしまうので・・・
これってNSの問題じゃないっぽいですね。
0633?
2005/04/20(水) 23:21:38ID:???PacketShaper以外でWindowSizeいじくる機器を見たこと無い気がする
MSSと違って全パケになるから負荷的に無理なのかな?
0635.
2005/04/30(土) 00:25:01ID:???0636eeee
2005/05/07(土) 02:28:02ID:FUNc32FM0637anonymous@ YahooBB219050168045.bbtec.net
2005/05/09(月) 11:10:32ID:???0638sage
2005/05/10(火) 02:08:59ID:???あり得ないよ、200kbpsなんて。
5GTは付加機能使っていくとスループットがある程度落ちるけど
その数値は製品として問題あるレベルだと思わない?
設定一度外してから少しずつカスタマイズして切り分けなよ。
0639buffaIo
2005/05/10(火) 03:09:08ID:???0640あげ
2005/05/10(火) 07:30:13ID:oNtrkDNwなるほど、ありそう。
autoネゴに失敗して10halfでリンクがあがっちまったというのも考えられそ。
0641hoge
2005/05/12(木) 08:11:42ID:???0642hoge
2005/05/12(木) 08:14:50ID:???0643anonymous@ 97.181.210.220.dy.bbexcite.jp
2005/05/13(金) 02:13:17ID:???0644anonymous@ EAOcf-385p81.ppp15.odn.ne.jp
2005/05/17(火) 00:07:32ID:aOMxZvvc使ったらすんなり接続できるのに、有線LANなら何故かできない。
宿泊先のホテルなんかでも、やはり有線ではできなかった。(回線は不明)
また、PHS接続も可能。
誰か解決方法を教えて頂ければ助かります。
0645BlackDiamond6808
2005/05/18(水) 11:48:10ID:???まさか、ケーブルを間違えてるとか?
(ストレートorクロス)
0646M40
2005/05/18(水) 12:31:25ID:D1MdPpThまずは有線で接続してping
0647anonymous@ EAOcf-385p81.ppp15.odn.ne.jp
2005/05/22(日) 22:30:57ID:pY/205JK>>646
了解です。
再度同じホテルに泊まってみて確認します。
0648anonymous@ p3063-ipad408marunouchi.tokyo.ocn.ne.jp
2005/05/23(月) 23:20:36ID:BcpKD9Cx有線LANです。
Usage: ping [-t] [-a] [-n count] [-l size] [-f] [-i TTL] [-v TOS]
[-r count] [-s count] [[-j host-list] | [-k host-list]
[-w timeout] target_name
Options:
-t Ping the specified host until stopped.
To see statistics and continue - type Control-B
To stop - type Control-C.
-a Resolve addresses to hostnames.
-n count Number of echo requests to send.
-l size Send buffer size.
-f Set Don't Fragment flag in packet.
-i TTL Time To Live.
-v TOS Type Of Service.
-r count Record route for count hops.
-s count Timestamp for count hops.
-j host-list Loose source route along host-list.
-k host-list Strict source route along host-list.
-w timeout Timeout in milliseconds to wait for each reply.
どうでしょうか・・・?
0649nanashi
2005/05/24(火) 08:26:46ID:???ワロス
0650通りすがり
2005/05/24(火) 12:24:20ID:UyQw7Nv+ワラタ
0651anonymous@ p3063-ipad408marunouchi.tokyo.ocn.ne.jp
2005/05/25(水) 23:58:58ID:Yl9M8aff0652anonymous@ i60-41-149-60.s02.a014.ap.plala.or.jp
2005/05/26(木) 00:03:23ID:???pingの使い方しか書いてないのに、どうでしょうかと言われても。
これがワラわずにいられようか。
0653_
2005/05/26(木) 00:06:52ID:???0654
2005/05/27(金) 02:47:25ID:l/NrcZBI記念カキコ
0655anonymous@ d243249.ppp.asahi-net.or.jp
2005/05/28(土) 01:15:06ID:cYPtqfMCど〜やって入手するんでしょか?
0656
2005/05/29(日) 11:12:57ID:WvzcTUudサポート契約結んでベンダーに貰え
ところで中古でもサポート結んでくれるベンダーってあるんでしょうか
0657anonymous@ msic.st.wakwak.ne.jp
2005/05/29(日) 18:03:59ID:???>ところで中古でもサポート結んでくれるベンダーって
メーカに直接頼めば。。
未払いの過去分合わせて払えば大丈夫だと。。
#新品買った方が安かったりして(w
0658anonymous@ pl096.nas943.d-osaka.nttpc.ne.jp
2005/05/30(月) 13:45:18ID:wc6GXWfJ0659---
2005/06/06(月) 18:59:32ID:???アップデートしたらどうなると思いますか?
0660
2005/06/06(月) 19:05:32ID:V4/flCmY0661初心者
2005/06/06(月) 23:38:44ID:nxB2Hs2xSIP-NATについて分かる方教えてください。
0662初心者
2005/06/09(木) 23:27:35ID:72AzUCis作成したシステムですが、支店でしばらくシステム立ち上げたままで放置後、
本店のsqlserverにアクセスすると接続エラーとなるのですが、
これはADSLだからなのでしょうか?
光にすれば解消するのでしょうか?
それとも、netscreenを新しいのにすれば解消するのでしょうか?
0663tir
2005/06/09(木) 23:30:49ID:???ワロタ
0665.
NGNG電源のみで、箱もマニュアルもCD-ROMもなし。どう遊ぼうか…。
0666anonymous@ G043224.ppp.dion.ne.jp
2005/06/13(月) 20:44:06ID:???すみません。教えてください。
NetScreen RemoteのVPNについてです。
接続先がClassAのアドレス体系で10.0.0.0を使っています。
こちらのLANもClassAのアドレス体系を使っていて
NetScreen RemoteでのVPN接続ができません。
そこでこちらにローカルルータ入れClassCのLANを組みました。
インターネット-ルータ(10.0.0.1/255.0.0.0)-ルータ(192.168.0.1/255.255.255.0)-PC
といった感じです。
これならPCから10.0.0.10などにアクセスするためにはセキュアになると
思ったのですが実際はPINGも通りません。
なぜこのようになるのでしょうか?
こちらのアドレス体系をClassBかCにしないといけないのでしょうか?
よろしくお願いしまs。
0667anonymous@ ZN125002.ppp.dion.ne.jp
2005/06/14(火) 00:03:49ID:???おれシロートですけど、
My Connection -> 接続名の
Remote Party Identity and Adressing
はどうなってます?
IP Adress
IP Subnet
IP Adress Range
とか選ぶとこ。
0669666
2005/06/14(火) 10:15:14ID:???message not received! Retransmitting!
というメッセージがありました。
こちらのルータが応答パケットを遮断してしまっているのでしょうか・・・
0670666
2005/06/14(火) 11:56:20ID:???udpのポート500とespがスタティックルーティングされてます。
これが問題なのでしょうか・・・
0671666
2005/06/14(火) 22:13:19ID:???0672あ
2005/06/21(火) 18:33:53ID:???Firewall-1ならそういうツールが幾つかあるんだけど。
あ、当然ScreenOS5(multiple)対応で・・・
0673any
2005/06/28(火) 18:46:59ID:YoyBoAjpSYSTEM LOG>EVENTに、こんなログが大量にあるのですが、
どういう解釈すればよいでしょうか? 単純に日本語訳してみても
イマイチわからなくて・・・ よくVPN接続が切れるのですが関係あるんでしょうか?
0674deny
2005/06/30(木) 17:53:00ID:???関係ある。
意味は文字通り相手とのIPsec SA のSPIが自分が持っているものと、相手が
送ってきたのとでは違うぞ、というようなこと。
SPIってのはSAのインデックスみたいなもので、例えれば、相手は5番というSPIな
パケットを送ってきたんだが、自分の持っているSAではその相手が使うSPIは9番
となっているんだけど、、、、違うじゃん、というような感じ。
そんなSPIなSAはないんで、当然そのパケットはdecryptできない、VPN通信ができ
ないという状況になるです、はい。 うそ書いてたらごめん。
0675-f
2005/06/30(木) 20:55:17ID:???自分もmain modeの拠点間接族でこれ出てます。
ファーム変えたり再設定したりしましたが
予防策がわからずじまいです。
0676anonymous
2005/06/30(木) 22:01:02ID:???VPNトンネルのキー交換時間確認してみ。(両側とも)
何らかの原因で、片側の通信断が発生した際に、更新が上手くいかず
一方が前のキーを使い、再接続した側が新しいキーを使った際に
失敗することがあるよ。
0677674
2005/07/01(金) 17:33:48ID:???わしは別に困ってないのだがw
たしかにそいつは一因だと思うが、、、
最近NetScreenでVPN関連はあまりさわってないのでうそついていたら申し訳ないが、
前のキーを使う一方は、新旧2つ(方向考えれば4つ)のSAを持っていることになるが、
わざわざ古いSAを使うほど実装たこかったっけ?
0678anonymous
2005/07/01(金) 17:41:49ID:???>わざわざ古いSAを使うほど実装たこかったっけ?
宛先間違いは失礼しました。
実装たこだったです。
新旧2つ持ってくれればVPN通信自体はできます。
(当然新しいSAを使う)
そうじゃなくて、古いのがあるからと張り直してくれないことがあります。
このタコさ加減は、Y社の製品と組み合わせると
表に出る率が急上昇しますだ。
0679674
2005/07/01(金) 21:28:53ID:???古いのがあると張りなおさないとは具体的にはどのような現象なのでしょうか?
知らない事例なので、よろしければ教えてください。
ただ、張りなおさない=相手にもSAできないので、この場合にでもやはり bad SPI に
なるんでしょうか??
0683じゅにぱぁー
2005/07/06(水) 17:23:39ID:???5XTに5GTのScreenOS入れようとすると叱られるので心配するな
>655
普通に考えたら無理じゃね?保守契約してる知り合いのユーザーからも(ry
ことがあるんだけど、そういう経験をした方いらっしゃいますか?
試しにpingを投げて見るとping帰ってきたり、帰ってこなかったりでなんか不安定・・
(pingが通ったり通らなかったり)になったのですが、同じような経験した人います?
0686673
2005/07/08(金) 18:31:52ID:???一度電源を入れなおしたらうまく接続できるようになりました。
(両方とも再起動)
ってことは、古いSAが消えたので張りなおしに成功してるという事なんですね。
それでも、1日に1回程度は切れますが。
というか、再起動からの時間がたつほど、切断時間が多くなります。
ちょっと調べてきます〜
0687673
2005/07/08(金) 18:37:56ID:???このlogが発生する原因として、回線そのものやプロバイダーに
問題があるって、ありえますか?
0688684-685
2005/07/08(金) 19:37:14ID:???0689673
2005/07/08(金) 19:41:20ID:???SPI=トンネル交換キー=トンネルID
と思って良いんですか?
0690674
2005/07/09(土) 01:02:14ID:8bxhFYt+よくありません。全部別物です。
IPsecするためには、やれ、どういう暗号化にするだの(3DES,AES?みたいなこと)、鍵など
いろいろと必要な情報がありますが、これらの必要な情報をまとめたものに対するインデックス
が、SPIです。(逆にSPIがわかれば必要な情報がわかるので、暗号されたものを複号する
ことができるのです)
トンネルIDはNetScreenが勝手にトンネルについてつけているIDでしかないです。
。。。
ちなみに、現在利用しているScreenOSのバージョンはいくつなのでしょうか?
0691673
2005/07/09(土) 09:31:35ID:???おはようございます。
別物なんですね・・・ ありがとうございます。
現在利用しているnetscreenの機種が「netscreen25」で
Hardware Version: 4010(0)
Firmware Version: 5.0.0r9.0 (Firewall+VPN)
相手方が「5XT」で
Hardware Version: 1010(0)
Firmware Version: 5.0.0r9.0 (Firewall+VPN)
0692anonymous@ 1.177.210.220.dy.bbexcite.jp
2005/07/09(土) 21:10:34ID:???\2,940
0693anonymous
2005/07/13(水) 00:43:17ID:???・複数固定アドレス
・NATでインターネットアクセス
・インターネットVPN
これら、すべてをNetScreenだけで実現することって、できるのでしょうか?
0695じゅにぱぁー
2005/07/13(水) 15:38:33ID:???固定IPもらう際に、ISP側にnumberedと指定されると、NSだけでは無理ではとおもう希ガス
0696693
2005/07/13(水) 23:39:32ID:???レス、ありがとうございます。
そう言い切っていただけると、できるはず!という強い拠りどころになりますw
NetScreenは、とくにunnunmberedの扱いに一抹の不安が残るのですよね。
0697じゅにぱぁー
2005/07/14(木) 09:34:07ID:???いやいや、unnumberedは問題ないわけで、numberedがだめだと言っているわけなんですがね
0698693
2005/07/15(金) 00:21:04ID:???もちろん、情報には感謝しております。
0699694
2005/07/15(金) 11:04:17ID:???正確に対応しているとは言いづらいですね
>>693
今では安定して利用できますので頑張ってみてください。
0700unset-all者
2005/07/15(金) 22:52:13ID:WjbQoNpyNetscreen 5XT Elite Ver 5.0.0r9において、
tftpサーバ側からの設定上書き(追記では無く更新)のテストをしていました。
コマンド的には、
save config from tftp xxx.xxx.xxx.xxx cfg.txt to flash from Trust
というコマンドです。
0701unset-all者
2005/07/15(金) 22:54:23ID:WjbQoNpyset admin manager-ip yyy.yyy.yyy.yyy 255.255.255.0
送り込む設定ファイル cfg.txtの先頭行に以下を追加しました。
unset all
私の頭のイメージでは設定をクリアーした後に設定を入れ込む感覚だったもので、
このようなことをした次第です。
0702unset-all者
2005/07/15(金) 22:55:36ID:WjbQoNpyところが再起動後に、login:プロンプトまで起動しません。
起動ログの最後になぜかy or nの選択が表示されます。
おそらく先頭行のunset allの影響かと考えられます。
しかも入力できません。yを入力しようが、nを入力しようが、反応なしです。
Load System Configuration .Erase all system config, are you sure y/[n] ?
0703unset-all者
2005/07/15(金) 22:56:25ID:WjbQoNpy5.0.0r10や5.1.0r3にアップダウンさせましたが同じ結果です。
ver4にはログオン後exec downgradeコマンドからでないとダウンできないため、
試せませんでした。
0704unset-all者
2005/07/15(金) 22:57:02ID:WjbQoNpy実行してもだめでした。
6秒たってもコンソール上には何も表示が出てきません。
ttp://www.juniper.net/techpubs/hardware/netscreen-appliances/netscreen-appliances50/ug_5xt.pdf
何か解決策をご存知の方お教えいただけませんでしょうか?
0705unset-all者
2005/07/15(金) 22:58:57ID:WjbQoNpyNetScreen NS-5XT Boot Loader Version 2.0.0 (Checksum: xxxxxxxxxxx)
Copyright (c) 1997-2003 NetScreen Technologies, Inc.
Total physical memory: 64MB
Test - Pass
Initialization - Done
Hit any key to run loader
Hit any key to run loader
Hit any key to run loader
Hit any key to run loader
Loading default system image from on-board flash disk...
Ignore image authentication!
Start loading...
................................................
Done.
0706unset-all者
2005/07/15(金) 22:59:32ID:WjbQoNpyNS-5XT System Software
Copyright, 1997-2004
Version 5.0.0r9.0
Load Manufacture Information ... init manufacture info Done
Load NVRAM Information ... (5.0)Done
Install module init vectors
Verify ACL register default value (at hw reset) ... Done
Verify ACL register read/write ... Done
Verify ACL rule read/write ... Done
Verify ACL rule search ... Done
MD5("a") = xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
MD5("abc") = xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
MD5("message digest") = xxxxxxxxxxxxxxxxxxxxxxxxxx
Verify DES register read/write ... Done
Initial port mode trust-untrust(1)
Install modules (xxxxxxxxxxxxxxxxxxx) ... load dns table . Done
Initializing DI 1.1.0-ns
System config (4386 bytes) loaded
.
Done.
Load System Configuration .Erase all system config, are you sure y/[n] ?
0707anonymous@ i60-41-149-82.s02.a014.ap.plala.or.jp
2005/07/16(土) 08:05:29ID:???If the unit did not reset,an SNMP alert is sent to confirm the failure.
もしユニットがリセットされなかったら、失敗を確認するためにSNMPがアラートを送ります。
とあるので、見てみては?
0708unset-all者
2005/07/16(土) 13:11:35ID:???お返事ありがとうございます。
7月19日以降にetherealを使用して、
Pinholeでのリセット実行時に、
TrustとUntrustインターフェースから、
あて先ポート番号が162/udpのパケットを送信しているかを確認してみます。
0709ns5
2005/07/17(日) 09:32:14ID:???ジャンパショートしたら、ファームが消えたようで
毎回tftp見に行くようになってしまいました。
これはファームを入手しないと復活不可ですか?
0710anonymous@ ZM195116.ppp.dion.ne.jp
2005/07/17(日) 10:13:50ID:GJaLwq83残念
0712anonymous@ usen-221x115x65x108.ap-US01.usen.ad.jp
2005/07/17(日) 12:22:46ID:???ユーザー名とパスワードにシリアルNo入れれば良かったのに・・・。
# 設定はぶっ飛ぶけどな。
0713709
2005/07/17(日) 14:17:57ID:???ジャンパいじる前に試しましたが駄目でした。
とりあえず産廃業者呼んできます
0714709
2005/07/22(金) 09:47:29ID:???予備機からファームを出力できたので、起動はできるようになりました。
でもパスワードは生きたまま・・・。マジ捨ててきます
お前は俺か、って外人さんも。
ttp://www.tek-tips.com/viewthread.cfm?qid=644280
07155XTユーザ
2005/07/30(土) 00:23:04ID:???Web UI から Untrust の Sub-IF を作り、2個目の PPPoE インスタンスを作り、
両方に Access Concentrator を設定しましたが、接続に失敗します。
切り分けをしていったら、今までの PPPoE インスタンスの設定項目の
Access Concentrator を設定しただけで接続に失敗します。
その際のログは下記の通りです。上記以外に設定が必要な箇所があるのでしょうか?
Point-to-Point Protocol over Ethernet (PPPoE) connection failed
to establish a session. Timeout PADI
0716anonymous@ p10152-ipbffx02sasajima.aichi.ocn.ne.jp
2005/08/14(日) 00:21:41ID:lWuRfEjVプロトコル番号 43 のオブジェクト作ったんだけど、
通らず。
service を Any にしてもおんなじ。
なんでできないかなあ
5.0.0r8.2 です。
0717716
2005/08/14(日) 00:25:12ID:???プロトコル番号41 のオブジェクト作ったけど
通らず
0718じゅにぱぁー
2005/08/15(月) 14:30:28ID:???なにで落ちてるか見たらぁ?セルフログONして
もしくはイベントログで...
ひっかかてるやつ活かしゃいいんじゃないの?
うちはEIGRPとかESPはプロトコルID指定で普通に通ってるけどな
エンドがカプセルしないでv6でそのまま投げちゃったりしてない?
0720anonymous
2005/08/24(水) 02:10:56ID:???NS-RemoteがNAT-TでのIKEで4500/udpを使った実績のあるバージョンを
教えてください。
NS-R 8.5を使ってますが、NATを検出しても500 --> 4500への変更をして
くれません。
ちなみに、ScreenOSは4.0.3r5を使っています。
0721経理担当者
2005/08/29(月) 19:00:55ID:Fz0f1cSo現在、5XT-ELiteを使用しています。
本業は経理なのですが、
社内にシステム開発の部署がなく
ネットワークの仕事もさせられております。
上司(といっても上の上の上ぐらい)から、
社内イントラで使用しているサイボウズを
Web公開せよとの指令があって困っています。
社内には、
Win2003サーバーが2台あります。
片方がファイルサーバー等色々入っており、
もう一方がサイボウズサーバーです。
このサイボウズサーバーをWeb公開するにあたって
スクリーンOS 4.0.0DIAL**を使用し
HOME/WORKゾーンに分割しDMZを構築する方法を検討しています。
この方法で大丈夫でしょうか?
0722anonymous@ 210-170-098-145.jp.fiberbit.net
2005/08/29(月) 23:31:00ID:stWvUrSI0724anonymous@ pee762d.gifuff01.ap.so-net.ne.jp
2005/10/01(土) 10:49:19ID:C55mwqhTネットワークの知識はほどほどにあるのですが、NetScreenについては
マニュアル読んでも初心者にはなにがなんだかさっぱり。。。
ヒント:日立○ス○ムにSIやってもらう
0726anonymous@ ZL123162.ppp.dion.ne.jp
2005/10/15(土) 00:49:46ID:WiVoEn1r0729○
2005/10/20(木) 14:17:53ID:???WebUIで操作したいのですが初期状態からどういう最低限どういう
設定をすればWebUIで操作できるようになりますか?
マニュアル読んでもよ〜わからんがな
0730anonymous@ s161079.ppp.asahi-net.or.jp
2005/10/20(木) 17:17:10ID:IypI/M8rnetscreen-5gtで
VPN接続を試みています。
ログに
Completed negotiations with SPI
って出ると
VPN接続できたということですか?
0731netscreen
2005/10/20(木) 17:39:40ID:???よ〜わからんうちにできてもた
set interface ethernet2/23 ip 192.168.2.1/24
set interface ethernet2/23 zone untrust
set interface ethernet2/23 ip manageable
set interface ethernet2/23 manage web
こんな感じで port23 に接続してIEで覗くとWebUIが起動ちまちた。
0732te
2005/10/21(金) 21:41:58ID:zP9xIV59WEBサーバ(HTTP/HTTPS)を立ち上げたい場合は、
VIPにて、80と443を指定してやればいいのですか?
0733hoge
2005/10/21(金) 21:47:41ID:???0734anonymous@ p1112-ipcd01-1hon.tokyo.ocn.ne.jp
2005/10/26(水) 22:55:41ID:???MigにドラフトのVer.2のサポートを見つけました。
ありがとうございます。
0735anonymous@ actkyo145097.adsl.ppp.infoweb.ne.jp
2005/10/28(金) 19:42:59ID:???10ユーザの場合、何が10ユーザに制限されるのでしょうか?
0737_
2005/10/29(土) 05:07:36ID:???0738anonymous@ pddfe7c.t128ah00.ap.so-net.ne.jp
2005/10/31(月) 14:53:57ID:???社内のネットワークでweb、mailなどの公開サーバ(DMZ)がある拠点と
200名位の社員(事務系)のいる拠点をVPNでつなごうと思います。
両方ともNetScreen 5GT ExtendedでVPNをするのは無謀なもんでしょうか?
0739anonymous@ actkyo145097.adsl.ppp.infoweb.ne.jp
2005/10/31(月) 17:02:28ID:???鳩さん、こんにちは。
VPNを利用した場合でも、10台のPCまで利用可能と言う事ですね。
この場合、NetScreenのIPは1台に含めないと考えて良いですね。
ありがとうございました。
0740fujianasan
2005/11/01(火) 17:06:48ID:???NetScreenの配下にある端末数を制限する機能ではなく、同時にWAN側へ通信できるPCを10台(10IP)に制限する機能です。
但し、UntrustからTrustへの通信もカウントされます。
また、10Userの制限はVPN、Firewall、MIP、VIPなどの全通信に影響します。
以下に4つの例を挙げて説明させて頂きます。
Trustゾーン(11個のIP)から、Untrustゾーン(1個のIP)に対し通信
→TrustゾーンからのIPが10を超過する為、11個目のIPからのアクセスは不可能
Untrustゾーン(11個のIP)から、Trustゾーン(1個のIP)に対し通信
→TrustゾーンのIPのみカウントし、10を超過していない為アクセス可能
Untrustゾーン(1個のIP)から、Trustゾーン(11個のIP)に対し通信
→TrustゾーンのIPアドレスをカウントし、Trustゾーンへ10を超えるアクセスがある為、11個目のIPへのアクセスが不可能
www.hitachi-system.co.jp/netscreen/sp/faq/firewall.html#p02
0742anonymous@ 210-160-245-253.jp.fiberbit.net
2005/11/17(木) 02:26:46ID:aRAtHiDhネットワークアドレスの異なる複数のGlobal Addressを1台のNetsceenで管理しなければ
いけない状況になっております。
例えば、Untrust側インターフェースの接続されているNWセグメントを
segment a:10.0.0.1/24
だとして、
segment b:10.1.1.0/24
segment c:10.2.2.0/24
segment d:10.3.3.0/24
・
・
・
といった異なるNWセグメント上で、それぞれサーバを公開する必要があります。
サーバはTrust Zoneに接続されており、Private Addressで構成されている為、
segment a,b,c,dにはMIPでマッピングするかたちになります。
ネットスクリーン内部のL3 Functionで複数のVLANを管理できれば対応できるような
気がするのですが。。。
segment aからsegment bへルーティングをして、segment bのアドレスと、サーバの
Private Addressをマッピングみたいなかんじで。。。
こういうのやったことある人います???
0743?
2005/11/18(金) 00:01:36ID:???UntrustのMIPはConncetのセグメントでなくても書けます
MIP書いて前段のルータにStatic書くか、
チャレンジャーならExtIP使って仮想セグメント作ってOSPF使ってください
ExtIPの細かい使い方はマニュアル読んでください
0744モレシャン
2005/11/18(金) 17:26:25ID:SkqYePlKNetscreen-25を使ってます。
停電でOSとコンフィグが飛んでしまいました。
サポートも入ってないしOSも手元にありません。
何か良い方法ないですか?
0746モレシャン
2005/11/18(金) 17:46:06ID:SkqYePlKそう思って修理代を聞いてみたら40〜50万円って言われてしまいました。
保守も修理後でなければ入れないとのこと。
買い換えろって事ですかね。
0747鳩
2005/11/18(金) 21:54:14ID:???> 保守も修理後でなければ入れないとのこと。
「保守契約するので、直してください」って言ったの?
まさかね…┐(´ー`)┌
でも、大口いっぱいやってて、
その後の長期保守契約が見込めると結構それができる保守ベンダいますよね
前に、スポットでやってくれって依頼したら"保守契約した方が安いですよ”って言われたことある
値段次第だけど
OSが手に入れば復旧するというのなら
もう一台新品を買い、
OSを引っこ抜いて復旧させ、
予備機として障害機を保持ってのはどう?
NSをよく知らないけどできないのかな。
>>748
ほとんどのところはそれで受けてくれるはず。
保守契約が始まる前にシステム稼動って所も多いし。
Y川とか固いところはだめらしいね。
0750_
2005/11/19(土) 13:35:36ID:H/qjdyrpみたいな言い方していたんだけど、これって正しいの?
俺が解釈しているアプライアンスっていうのは汎用のサーバ機に任意のOSを入れて
任意の機能をもったソフトウェアを入れたものなんだが。
(あくまで処理はCPUがやる)
ASICで処理するようなものはアプライアンスとは言わないようにしてる。
この認識で正しいの???
0752?
2005/11/19(土) 14:45:11ID:???ハードやソフトがどういう仕組みで動くかはあんまり関係ないです
少なくとも今の市場では、
特定用途のためにカスタマイズしたパッケージを
アプライアンスってよんでます
上司の意図がセキュリティ特化のアプライアンスであるNetscreenを
他の用途(ルータとしてとか)で使うなんてありえないって意味なら
あなたの上司は全面的に正しいことを言っています
0753anonymous@ 210-232-050-009.jp.fiberbit.net
2005/11/19(土) 20:25:45ID:OQ1FMmFzHardware Version: 3010(2)
Software Version:
4.0.0r5.3 (Firewall+VPN)
出荷時状態に初期化したのち,trust-untrustモードで動作させ,untrust側に
つないだPCからnmapでconnect scanすると,ほとんどのtcp portでaliveと
なります.well-knownなportなどかなりの数です.実際tcpdumpでtrafficを
みてみても,synに対しNSのuntrust側インターフェースからsyn/ackがか
えってきます.そのあとのパケットは送られてこないので通信は成立せず,
したがってこれだけなら実害も少ないのですが,VIPをつかってtrust側のPC
にポートフォワードをしようとしたとき,上でaliveとなっているポートを
VIPにアサインしてもフォワードされない現象がでています.aliveとならない
ポートなら正常にフォワードされることを確認しています(要untrust-global
のポリシー設定).これはいったいどういう事態なのでしょう?
出荷時に初期化した状態ですでになっていることが不思議です.
0754anonymous@ l247065.ppp.asahi-net.or.jp
2005/11/30(水) 19:51:15ID:???マニュアルの第二章、認証サーバを見ても搭載されている
APIの情報とかがなかなか見つかりません。
どなたがLDAPで管理されている方、情報を頂けませんか?
0755モレシャン
2005/12/06(火) 13:15:32ID:wO5u1n9Pフラッシュカードを差し込んだのですが、認識されていないのかSTATUSラ
ンプがアンバーに点滅してしまっています。
認識させる方法が分かりません。何方か教えてください。
0756hoge
2005/12/09(金) 11:27:08ID:???NetScreenは結構コンパクトフラッシュの相性問題があったと思う。
試したのは結構昔なんで最近のはわからないけど日立のコントローラ積んだCFは全滅だった。
大昔のエプソンブランド(サンディスクのOEM)は使えた。
0757モレシャン
2005/12/09(金) 17:16:41ID:/dGHA5E5推奨のサンディスク(OEM)なんですがね。
メモリサイズが推奨と違うから駄目なんですかね。
96Mと512Mになっているんですが96Mなんて見た事無いし512Mだと高いし。
やっぱり日本の製品とは違うんですね。
0758NS-25
2005/12/11(日) 16:55:19ID:???最近買ったデジカメ向けの256MBのSanDiskのCF使えたよ。
SanDisk Extreme 256MBってラベルがはってあるやつ。
NS-25にて確認。
0759anonymous@ P222013005013.ppp.prin.ne.jp
2006/01/02(月) 15:27:32ID:3ILGcAFNNetscreenの内側の機器と外側の機器をVPNで接続させたいので
ポリシーでESPを許可させようと思ったところESPがサービスにありません。
(ScreenOSのバージョンは5.0以上です。)
ESP(IPプロトコル番号50?)のようなTCP、UDP、ICMPでないプロトコルは
どのように定義すればよろしいのでしょうか???
よろしくお願いします。
0761759
2006/01/03(火) 20:42:55ID:vbpjYidKその後に続けるコマンドを教えて欲しいんです。
TCPとかUDPならわかるんですが・・・
0763__
2006/01/05(木) 22:51:25ID:???某所のFWにはその設定入れてるんだけど代休中なので‥
とりあえずドキュメントを落としてっと‥
あ、ScreenOS 5.0.0のCLI Reference Guide: Command Descriptions(↓)の453ページにまんま載ってるよ。
ttp://www.juniper.net/techpubs/software/screenos/screenos5x/cli_5_0.pdf
set service ipsec protocol 50
だね。使うアプリによってはtimeout設定がいるかもだけど。
0764759
2006/01/06(金) 08:15:33ID:???ありがと。
set service ipsec protocol 50
これ打ち込むと
実際のConfigでは
set service ipsec protocol 50 src-port 0-65536 dst-port 0-0
みたいに(うろ覚え)勝手にPort設定が入りますね。
これは気にしなくてもいいかな。
話はかわるけど
最近のScreenOSはWeb管理画面を使用してると
Web管理画面だけが1〜2分間ぐらいまったく繋がらなくなる時ない?
0765__
2006/01/07(土) 03:15:17ID:???だったかな?気にしなくてもいいよ。使えるから。
0766anonymous@ PPPa120.w17.eacc.dti.ne.jp
2006/01/08(日) 16:30:56ID:???DMZのネットワークアドレスはローカルIPです。
この1台をInternetの特定の1台から接続させる場合、
まずDMZのマシンのIPアドレスはMIPを使用してUntrustのグローバルIPとNATさせます。
後は
Internetから来るパケットのソースIPをDMZのローカルIPにNATさせればいいと思いますが、
やはりこれも同じようにMIPで行うのがベスト?
聞きたいことは
SrcIPもDstIPも両方一発変換したいって時も両方MIP使えばOK?
テストではOKだったが、一般的な設定方法ってこんな感じであってるかなぁと思って・・・
0767_____
2006/01/10(火) 16:58:38ID:vPXnonwVシーケンス番号などのサーチがいい加減のような気がするんだが気のせいだろうか。
0768anonymous@ i60-42-101-45.s05.a011.ap.plala.or.jp
2006/01/10(火) 17:00:50ID:KFX4kjxX0769__
2006/01/14(土) 00:00:05ID:???そうだよ。マニュアルに載ってるから読むよろし。
ScreenOS5.0.0リファレンスマニュアルなら第四部の23〜25ページあたり。
「tcp-syn-checkを有効にするのを強くお勧めします」と書いてありながら、
デフォルトでは無効だったりする。なんだかなーと思わなくもない。
0770名無しさん
2006/01/17(火) 01:22:38ID:???拠点にばら撒いて障害時には保守に任せちゃおうかと思ってるんですが、
ライセンスが使いきりだからか、復旧に時間がかかるらしいんですよ。
やっぱり予備機も一緒にばら撒いておいた方がいいんですかね?
現在ポリシーベースで2拠点でVPN接続しております。
拠点A-VPN1------インターネット--------VPN2-拠点B
※試験的にVPN1,2共にLAN,WAN側インターフェースのサービスオプションは
すべてチェックをいれています。
という感じでつながっています。
この単純な接続で起こることなのですが、
私が拠点A端末から拠点BのVPN2-WANインタフェースのアドレスをブラウザ
で叩いた場合、なぜか、VPN1のWEBUIが表示されます。
同様にVPN2のLANインタフェースのアドレスをブラウザやtelnetに入れた場合も
VPN1(自拠点)のtelnet、WEBUI画面に飛びます。
これはなぜなんでしょうか?
ご存知であれば教えてください
0773anonymous@ 221x250x78x98.ap221.ftth.ucom.ne.jp
2006/01/31(火) 08:25:10ID:???普通はそうはなりませんねー。
とりあえずVPNはつながってるんですか?
0774anonymous@ PPPa50.w17.eacc.dti.ne.jp
2006/02/05(日) 09:48:18ID:???0775_-~
2006/02/05(日) 14:52:20ID:???0776anonymous@ i218-47-49-89.s02.a027.ap.plala.or.jp
2006/02/06(月) 00:31:20ID:vFRRamDx通信させようとしてます。
NetScreen5GT(Bフレッツ) ⇔ (Bフレッツ)NetScreenリモート(PC)の構成なら
問題なく通信できますが、BBルータを間に入れると上手く通信できません。
何台かのルータ(VPNスルー機能はON)を試しましたがダメです。
NetScreen5GTにはNATtraversalはONにしてます。
BBルータの問題と思われますが・・・?原因は不明です。
解決方法又はNetScreenリモートの推奨BBルータ(実績のあるルータ)があれば
教えて頂けないでしょうか。
0777admin
2006/02/06(月) 01:09:04ID:???届くパケットを見て、セッションテーブル全部舐め回す処理を行う事に成るし。
やっぱり簡易版という印象は拭えないなあ。
本命はfirewall-1。
0778-
2006/02/06(月) 01:55:08ID:???> 最近のScreenOSはWeb管理画面を使用してると
> Web管理画面だけが1〜2分間ぐらいまったく繋がらなくなる時ない?
ある。Ver5になってから素早い操作を行うと良く起こる。
多分、ブラウザの同時コネクション数が多いからScreenOSにDoSと思われているんだと思う。
ゆっくり操作すればほぼ問題無いので放置している。
0779anonymous?
2006/02/06(月) 23:46:22ID:???NetScreenって非固定アドレスでのWebサーバ等の運用って可能ですか?
0781漏れシャン
2006/02/11(土) 02:51:50ID:9467EOOGNS-25使って1個の固定IPでVPNとサーバー公開って出来るんですか?
07821
2006/02/11(土) 03:37:34ID:???GUIで
Globalゾーンの(Trustインターフェイスの)MIPを10個ぐらいアドレスグループで作って
ルールのFrom Trust to Trustのあて先にぶちこんだら
Netscreenがダウンするんですけど・・
結構、設定変更でダウンする事おおいなぁ
こんなんじゃ運用中のマシンの設定変更怖くてできねーよ
0783anonymous@ tachiuo.pm.twin.ne.jp
2006/02/11(土) 12:18:59ID:???NS25はunnumberedで使えないハズ。
0784hoge
2006/02/11(土) 12:23:54ID:???1個の固定IPでVPNとサーバー公開は出来る。
0785漏れシャン
2006/02/12(日) 12:50:51ID:h/rZcuXB色々調べてみたんですが、VIPという機能で使えるんですかね?
その時untrust側のWebUIとWWWサーバの処理はぶつかったりしないんですか?
1はおまえではなくおれだ
勝手に1を名乗るな
0788anonymous@ co153.opt2.point.ne.jp
2006/02/13(月) 15:58:59ID:???DDNSのクライアント機能はルータには無いので、自分でスクリプトでも
書くか、好きなクライアントツールでも入れてくれ。
他のルータでいうところの静的NATの設定はVIPで。
普通に外から80番とか22番ポートとかでサーバにアクセスしたいのであれば、
ルータの管理画面へのアクセスポートを変更しておかないとぶつかって悲惨
な目にあうので注意。
あと、ポリシーを設定するときには、宛先はVIPのアドレスブックを選ぶ。
この辺りが自分がはまった点。
0789anonymous@ p1102-ipad301hodogaya.kanagawa.ocn.ne.jp
2006/02/16(木) 00:11:52ID:VNKTwQPZddo.jp使ってます。
ttp://www.hitachi-system.co.jp/netscreen/sp/faq/firewall.html#p07
0790anonymous@ f074149.ppp.asahi-net.or.jp
2006/02/19(日) 01:30:19ID:iQ2j02kzどなたか教えていただけませんか?
VPNの対向先のルーティングで悩んでおります。
現状は、BフレッツのルートモードにてVPN接続しております。共に5GTでバージョンは5.2で、固定IPを拠点にA、Bとも一つ所得しています。
(拠点A) (拠点B)
5GTーーーーーーーーーー5GT
trust(192.168.1.0/24) trust(192.168.2.0/24)
↓
ローカルルーター(WAN 192.168.1.254)
(LAN 192.168.3.1)
↓
192.168.3.10 サーバA
拠点Aと拠点BはVPN接続出来ております。
拠点Aのtrust側にルーター(WAN 192.168.1.254)(LAN 192.168.3.1)を置き、LAN側に192.168.3.10のサーバーAを置いております。ローカルルーターにIPマスカレードにて、現状は拠点Aの192.168.1.0/24のクライアントから192.168.3.10のサーバAにアクセスは可能ですが、
拠点BからVPN越しにサーバーA(192.168.3.10)にアクセス出来ません。拠点Bから192.168.1.254もPINGも飛びません。
いろいろ試してみましたが、どうにもこうにもうまくいきません。
どなたか助けてください。よろしくお願いいたします。
0791790
2006/02/19(日) 01:32:16ID:iQ2j02kzどなたか教えていただけませんか?
VPNの対向先のルーティングで悩んでおります。
現状は、BフレッツのルートモードにてVPN接続しております。共に5GTでバージョンは5.2で、固定IPを拠点にA、Bとも一つ所得しています。
(拠点A) (拠点B)
5GTーーーーーーーーーー5GT
trust(192.168.1.0/24) trust(192.168.2.0/24)
↓
ローカルルーター(WAN 192.168.1.254)
(LAN 192.168.3.1)
↓
192.168.3.10 サーバA
拠点Aと拠点BはVPN接続出来ております。
拠点Aのtrust側にルーター(WAN 192.168.1.254)(LAN 192.168.3.1)を置き、LAN側に192.168.3.10のサーバーAを置いております。ローカルルーターにIPマスカレードにて、現状は拠点Aの192.168.1.0/24のクライアントから192.168.3.10のサーバAにアクセスは可能ですが、
拠点BからVPN越しにサーバーA(192.168.3.10)にアクセス出来ません。拠点Bから192.168.1.254もPINGも飛びません。
いろいろ試してみましたが、どうにもこうにもうまくいきません。
どなたか助けてください。よろしくお願いいたします。
0792790
2006/02/19(日) 01:35:01ID:iQ2j02kz0793名無しさん
2006/02/19(日) 14:44:38ID:???ローカルルータに拠点Bのルーティングは入っていますか?
0794790
2006/02/19(日) 16:45:47ID:iQ2j02kzローカルルーターですか!
netscreenの側の設定だと思い、ローカルルータのルーティングは、気にしていませんでした。
試してみます。
0795790
2006/02/19(日) 19:29:31ID:IJrpi2ICお蔭様でうまくいきました!助かりました。
ここ数日、netscreenのマニュアルを何度も読み返し、自宅にてテスト環境を作って試してましたが、
うまくいかずなかば諦めかけていました。
ありがとうございます。
0796anonymous@ softbank219197212013.bbtec.net
2006/02/20(月) 09:14:45ID:???漏れも全然ルーティングできない!って悩んでたらPCのデフォルトゲートウェイを設定してなかったってオチがあった
0797便乗質問
2006/02/22(水) 00:55:06ID:???ちなみに790の構成をルートベースVPNで行う場合って
Proxy-IDの拠点A側の設定ってどうすればいい?
0.0.0.0/0にすればいいってのは無しで・・
0798不明なデバイスさん
2006/02/27(月) 03:09:38ID:???SSG ってどうなの?
0799anonymous@ 108.48.244.43.ap.yournet.ne.jp
2006/02/28(火) 21:40:25ID:???固定IPが8個ある環境で、[ http://5GTのGlobalIP/ ]
で5GTのWebUIアクセスできてしまう環境になってます。
Untrust->Trust や、Untrust->Globalで、policyの
設定のトップに、Any->5GTのGlobalIP, HTTP, Deny
の設定をつっこんでも思い通りに動いてくれません…
上記はMIPとか、Objectで定義して設定してみました。
いろいろあって今日はじめてさわり、細かい設定に
ついてはあまりわかってないのですが、ここがあや
しいんじゃないか という設定箇所とかありましたら
教えていただきたいです。
宜しくお願い致します。
0800anonymous@ PPPbf2930.tokyo-ip.dti.ne.jp
2006/02/28(火) 21:53:12ID:???そもそもset admin manager-ip入れないとアクセスできなかったような気がするんだが。
0801799
2006/02/28(火) 22:17:56ID:???レスありがとうございます。
まともな引継ぎ資料がないままに始めて触ったからよく
わからないのですが、WebUIによるとUntrustになってる
と思われます。そしてMIPはTrustにあります。
policyの Untrust->Trust で、Any->MIP とかやって
みてました。
0802anonymous@ PPPbf2930.tokyo-ip.dti.ne.jp
2006/03/01(水) 01:04:35ID:???WebUI自体全く使えなくすればいいの?
それとも、特定のIPアドレスだけ使えるようにするの?
特定のIPアドレスだけ許可したいなら、設定許可するIPって項目が
中にあるはずだから、そこをいじればいいと思う。
コマンドだと「set admin manager-ip IPアドレス」かな。
0803名無しさん
2006/03/01(水) 08:22:53ID:???0804799
2006/03/01(水) 12:36:27ID:???>>803
レスポンス真にありがとうございます。
要するに特定のIPから許可したかったのですが、
今までの経験上、外部からの接続を遮断してやれば
いいと思い、policyの設定を変更しようとしており
ました。
803殿の方法で解決しました…こんなことだったとは。
セキュリティ周りを強化中なので、また詰まったら
質問させていただくかもしれません。
こんな簡単なことにお答えいただき非常に感謝です。
ありがとうございました!
こんなものなのでしょうか?
0807anonymous@ i58-93-106-205.s04.a012.ap.plala.or.jp
2006/03/10(金) 00:54:29ID:???0808鳩
2006/03/10(金) 01:13:40ID:???どこで、ダウンロードが出来ると思います?
0809悩める新米担当者
2006/03/10(金) 22:47:33ID:7/V1R4Tw最近ネットワーク担当者になったのですが、困ったことが起こり、
どうしようもなくなって相談方レスをつけさせてもらった次第です。
私の勤めている会社では、最近社内のサーバ室にNetsereen50を
導入しました。設定はすったもんだのあげく結局○ECFDにやって
もらいました。
現在PHSをモバイルパソコンに繋ぎ、モバイルOCNへのダイヤル
アップに乗せてVPNを使っています。
最近出先事務所でのVPNを構築する話がもちあがり、構成を検討して
いました。ベンダーさんの構成案は現在IP電話として使っている
出先側の回線をADSLモデムからSWHUBで分岐させ、そこにNS-5GTを
繋いでそこからHUBで数台のパソコンを繋ぐというものです。
それを、部長に見せた所、"なんでNS-5GTがいるんだ?モバイル接続
の時はそんなもの必要なかったじゃないか。だったら普通のインターネット
接続でもそんなものはいらないはずだ。こんなことが解らないようなら
おまえはクビだ"
というようなことを言われました。私は、NS-5GTはNATtraversal
のために必要であり、普通のルーター機能ではVPNトンネルが張れない
為、この機械が必要だと聞いていたのでそう説明すると、"モバイル
にはNsRemoteしか入ってないぞ"と言われて口をつぐみました。
この、有線とモバイルの違いが説明できれば何とかなるのですが、何故
モバイルで行うVPNにはNS-5GTのようなものが必要ないのでしょうか?
もし、有線接続で行うVPNにNS-5GTのようなVPNブランチが必要なければ
その場合、どういった構成が考えられるでしょうか?
単純に考えると、PC1台1台にグローバルアドレスを割り当ててそれと
Netsreenと直接会話させられそうな気がするのですが、でもそれだとVPN
トンネルが張れないような気がしますし、またNAT機能を考えた場合、最低でも
ルータのようなものがなければローカルアドレスとグローバルアドレスを設定する
所がないのではないかと思ってしまいます。
不勉強な所もあり、乱筆、乱文ご容赦いただき、どなたかご教授願えませんでしょうか?
0810anonymous@ h220-215-149-191.tpch01.itscom.jp
2006/03/10(金) 23:07:49ID:???http://www.hitachi-system.co.jp/netScreen/sp/faq/firewall.html#p04
を見ているとNX-5XPでもScreenOS5.0なら
ダイナミックルートが設定できそうですけど、
実際は5XPのみサポート外という認識でよろしいでしょうか?
0811_
2006/03/10(金) 23:08:07ID:???> Netsreenと直接会話させられそうな気がするのですが、
そうですね
> でもそれだとVPNトンネルが張れないような気がしますし、
なぜ?
0812悩める新米担当者
2006/03/10(金) 23:45:31ID:7/V1R4Tw>>811
VPNトンネルはNS機器が作るものだと聞いていましたので、それが無いと、
クライアント側からの通信に支障がでるのではないかと思っているからです。^^;
>>810
ダイナミックルートとはいかなるものでしょうか?
今、この板を上から順に読んでいます。返信ちょっと遅れるかもしれません。^^;
0813鳩
2006/03/11(土) 00:14:03ID:???"なんでNS-5GTがいるんだ?
モバイル接続の時はそんなもの必要なかったじゃないか。
だったら普通のインターネット接続でもそんなものはいらないはずだ。
こんなことが解らないようならおまえはクビだ"
"モバイルにはNsRemoteしか入ってないぞ"
ワロスw
> 何故モバイルで行うVPNにはNS-5GTのようなものが必要ないのでしょうか?
NSRemoteは何をするソフトかご存知ですか?
ヒント:NetScreen-RemoteはVPNクライアント
http://www.juniper.co.jp/products/integrated/ns_remote.html
NATTraversalが何かご存知ですか?
ヒント:NATルーターを越えるにはNATTraversalが必要
0814悩める新米担当者
2006/03/11(土) 01:41:51ID:YKkUznGeレスありがとうございます。しかしながら、返答の意味(ワロスw)がよくつかめてません^^;
>>NSRemoteは何をするソフトかご存知ですか?
暗号化通信を行う為に第一フェーズのプリシェアードキーを元に、本来の暗号キー
を作り出すソフトなのでは?また、それらに関する設定を保持する為のものでは?
>>NATTraversalが何かご存知ですか?
すいません、実はよく解っていません。直訳すると"NAT"縦断ですので、インターネット
で割り振られる可変グローバルIPを固定ローカルIPに変換あるいはその逆を行う機能だと
思います。Ip用語辞典調べたけど載ってないですよね^^;
0815悩める新米担当者
2006/03/11(土) 01:53:10ID:YKkUznGe>> Netsreenと直接会話させられそうな気がするのですが、
>そうですね
このような構成が可能なら、それが一般的には普及していない理由があるはずですが
それは何故でしょうか?セキュリティ上好ましくないほかに何かわけがあるのでしょうか?
0816_
2006/03/11(土) 07:45:04ID:???ランニングコストが高いから
PHSってPC1台ごとに1回線契約してるんだよね?
だったら、ADSLも同じように1台ごとに1回線契約してくれってバカ部長に言ってみたら?
そしたらNS-remote使えますよ
(フレッツだったら2セッションいけるから2台で回線は1本でいけるかも。ISP契約は台数分いるけど)
もしくは、端末全てにグローバルアドレス振られるサービスに変えるとか
0817_
2006/03/11(土) 07:52:08ID:???トンネルって入り口と出口があるよね?
片方はNS機器だとして、もう片方は何になるの?
NSを対向でつないだときはそれぞれがトンネルの入り口と出口
NSとNSRemoteでつないだときは?
0818悩める新米担当者
2006/03/11(土) 09:48:39ID:L0DOHPEi>>PHSってPC1台ごとに1回線契約してるんだよね?
だったら、ADSLも同じように1台ごとに1回線契約してくれってバカ部長に言ってみたら?
そしたらNS-remote使えますよ
とりあえず、その形で再度バカ部長に諮ってみようと思います。その場合、
イニシャルコストはベンダーの提案よりも安いと思いますが、ランニングコスト
を考えた場合、5年スパンでどちらにメリットがあるのか、セキュリティ上の問題
は無いかなど、検討しなければなりませんが^^;
>>端末全てにグローバルアドレス振られるサービスに変えるとか
これってセキュリティ上むちゃくちゃヤバくないですか?つまり、
インターネットからIP指定して直接入ってこられるわけですよね。実際に
この方法で運用している所はあるのでしょうか?
>>817 勉強不足でスイマセン^^;
えっと、構成としては、Netscreen本体はファイアーウォール機器(SONICWALL)の
DMZ(から引かれたSWHUB)につながれておりSONICWALLからYAMAHARTX1000を通って
インターネットに出て行っています。(DMZにはプロキシもぶら下がってます)
Trust側はセンターHUBに1段階のHUBを経て繋がっています。
対して出先はフレッツADSLモア40Mで、DSU内臓のADSLモデム(多分Aterm)
をYAMAHAのなんらたiルータにつないで、そこからIP電話に繋いでいます。
そのADSLルータにSWHUBを繋いで分岐させ、その先に5GTを置くというのが
当初の構成案です。(却下されてしまいましたが^^;)
この5GTを省略して、NSリモート端末を直接ADSL回線に繋いで本社のメールサーバ
ないしイントラサーバに繋げろというのがバカ部長の命令です。
0819_
2006/03/11(土) 10:14:43ID:???> これってセキュリティ上むちゃくちゃヤバくないですか?
もちろん手前にNSではなくてもいいけどFirewall入れる必要があるだろうし、
NS-Remote通信用にポートを開ける設定が必要(500/TCPだったっけ? 忘れた)
で、後半のほうは質問に対する回答ないんだけど、>>813のいうように
NS-Remoteが何なのかちゃんと理解してる?
結局はトンネルの終端を端末ごとにやらせるか、一括で5GTのような機器に
やらせるかの違いなんだけど
0820anonymous@ 253.31.138.58.dy.bbexcite.jp
2006/03/11(土) 13:12:42ID:???> やらせるかの違いなんだけど
俺もそう思うぞ。
NS50〜NS5GTの間でトンネル張れば、出先の各端末にNSRemoteを入れる
必要が無くて楽だと思うんだが…。NSRemoteだってただじゃないないし。
たぶんベンダーの提案はそうなんじゃないかなぁ、と思うんだけど
もう一度、提案の資料をよくよく読んだほうが良いぞ。
思い込みで進めると落とせる部長も落とせなくなるぞ。
0821NSビギナ
2006/03/11(土) 13:53:44ID:Z5G6O0yj使う場合の設定についてどなたか教えてください。
1.trustゾーンとuntrustゾーンを共にtrust-vrに所属させる(untrust-vrは不使用)
2.trustゾーンはtrust-vrに、untrustゾーンはuntrust-vrに所属させてvr間の
ルーティングを書く。
以上の2種類の設定って、どちらが適切なのでしょうか。
違いがいまひとつ分からないのです。
セキュリティとかパフォーマンスが変わったりするのでしょうか。
0822悩める新米担当者
2006/03/11(土) 18:14:01ID:eP0KORq9外から帰ってきました。返答送れてスイマセン^^;
NsRemote自体は既に100ライセンス分購入済みです。なので、これを是が非でも
使うつもりなのでしょう。出先のパソコンは10台未満なので、数年程度で考え
るともしかすると5GT置くよりADSL回線を増設するほうがコスト的には安く
あがるかもしれない、なんて思ってしまったりもします。
ってことはベンダに騙されてる!?
NetScreenRemoteが何をするソフトかというのは、おはずかしながらまだ
よく解っていません。設定項目から推測すると、IKE(Internet Key Exchange)
という標準手順によって、暗号化方式の決定や鍵の交換、相互の認証という、
いわゆるSAを確立するものだと思ってますが、詳しい仕組みについては
よくわかりません。^^;
0823anonymous@ 148.36.138.58.dy.bbexcite.jp
2006/03/12(日) 02:25:02ID:???ESPはTCPやUDPと同レベルのプロトコルです。つまりESPパケット
にはTCPやUDPのヘッダーが無く、つまりポート番号がありません。
TCPパケット ⇒ IPヘッダー:TCPヘッダー:データ
UDPパケット ⇒ IPヘッダー:UDPヘッダー:データ
ESPパケット ⇒ IPヘッダー:ESPヘッダー:IPSecのデータ
BBルータが実装しているNAPTはポート番号を変換することで一つの
グローバルアドレスを共有して通信しています。ところがESPには
ポート番号が無いのでNAPT越え出来ないという問題が発生しました。
これを回避するために考え出されたのが NAT Traversal です。
ESPパケットをUDPでさらに包むようにする事で無理やりポート番号を
つけてNAPTを超えられるようにします。
NAT Traversalを使用したESPパケット
⇒ IPヘッダー:UDPヘッダー:ESPヘッダー:IPSecのデータ
つまり、NAT Traversalを使うとBBルータからしてみるとUDPで外部
と通信してるようにしか見えなくなります。結果的にBBルータ配下
からでもIPSec通信出来るようになるわけだ。
0824anonymous@ 148.36.138.58.dy.bbexcite.jp
2006/03/12(日) 02:43:05ID:???あんまり出先のルータの種類は問わないように思われます。
ヘタすると既設のYAMAHA(RT57iか?)にNAPTの設定した上で、
LAN側ポートに端末つなげて NSRemote + NAT Traversal を
使えば実現できるかもしれんよ。
デフォルトゲートウェイを各ゾーンで1個づつ作りたいときとか
VRをわけたりするなぁ〜俺は。
0826悩める新米担当者
2006/03/12(日) 10:33:30ID:CxYUyR1C貴重なアドバイスありがとうございます。しかし、NAPTの設定(ルータは
タブンそれです)、NSRemote+NATTraversalをどうやるのか(NSRemote側の設定で
NATTraversalを選ぶ?)がわからないのでベンダに相談して見ます。
0827NSビギナ
2006/03/12(日) 18:24:15ID:6MI/qre3ありがとうございます。
まさにそのパターンなのでVR分けも試してみます。
0828anonymous@ PPPbf402.chiba-ip.dti.ne.jp
2006/03/17(金) 23:21:51ID:PJrqnRot家でNS入れてる方、TrustからUntrustへの通信何か閉じてる?
何閉じようかなと迷い中。
NetBIOS系全部、telnet、ssh
smtpはプロバイダをネット単位であけてそれ以外ブロック
ms-sql
0831hogehoge
2006/03/23(木) 23:04:21ID:XzUo92eH0832鳩
2006/03/24(金) 23:47:10ID:???「何を開けようか」の方が幸せになるんじゃまいか
0833魚
2006/03/25(土) 00:51:17ID:???会社用とかならどんどん事例がでそうだけど。
まぁデフォルトは全部閉じるのがお勧めかな。
0835anonymous@ softbank218133016007.bbtec.net
2006/03/25(土) 23:51:01ID:???0836anonymous@ PPPbf2930.tokyo-ip.dti.ne.jp
2006/03/25(土) 23:52:11ID:???そっから開けていくのが本来の使い方。
0837素人
2006/03/26(日) 07:22:26ID:dYfjgijE新しいPC(WindowsXP Pro SP2)では 途中から通信できません。
たとえば、\\192.168.x.x とすると、フォルダの一覧は取得できます。
しかし、そのフォルダの中を見ようとするとタイムアウトするまで
固まってしまいます。
他のPC(WindowsXP Pro SP2)では問題なく通信できていて、同じ設定に
しています。
通信がまったくできないわけではないので、何が悪いのかわかりません。
何かご存知の方があれば教えてください。
よろしくお願いいたします。
0838anonymous@ softbank219197212013.bbtec.net
2006/03/31(金) 15:08:39ID:???PERSOLのBSR14、もう販売してないしどこにも在庫が無い・・・
0839初心者
2006/04/05(水) 21:22:33ID:???手法のヒントを教えてくれたらうれしいです。
両方のNetscreenでTrust側をNATすれば可能。
0841初心者
2006/04/06(木) 17:51:58ID:???ありがとうございます。
なるほどNATですか調べてみます。(IPプールを使うのかな?)
やっぱり、透過的な接続(ブリッジ)は無理ですか?
0842anony
2006/04/08(土) 05:08:56ID:???インターフェースのIPアドレスと違うサブネットのMIPを設定するには、
絶対にインターフェースをUntrustゾーンにしなくてはならないのでしょうか。
OutSideゾーンというのを作成して設定したいと思っていたのですが、設定できませんでした。
良い方法があれば教えてください。
宜しくお願いします。
0843_(@_@)/
2006/04/10(月) 20:46:36ID:???PHSでダイアルアップ中であれば、問題なく通信できるのですが、
別のLANから接続しようとすると、TCPが使えないようです。
pingやdomain(UDP), NTPは大丈夫でした。
なにか、調べたらいいような点はありませんでしょうか?
ルータのポートはUDP 500を、NS remoteが入っているマシンに
向けてみたのですが、駄目でした。
0844843
2006/04/11(火) 12:26:31ID:???(ドライバは一応最新にしたけど駄目でしたが)
etherealで見ていたら、送信時のTCP checksumがおかしかったので、
NICの設定で送信時のTCP checksum offload切ったらいけました。
NICはIntel PRO/1000 MT Mobile Connectionです。
0845IDP-100
2006/04/12(水) 22:02:01ID:OVC8eccJクライアントツールからセキュリティーポリシーを管理しています。
IDPにはシグネイチャーが沢山あって私の希望するポリシーがあるか
調べていますが、難儀しています。
やりたいことは、1IPアドレスから大量のHTTPリクエストがきた場合に、
そのIPアドレスをIDPでドロップさせたい、ということです。
「大量の」というところを、こちら側で数値等で変更できると
なおいいですね。
1IPアドレスからの秒間リクエストが30個以上になったらDROPとか。
そういう仕組みはIDPではできますか?
Netscreenなら、session limitが使えたのにね
0847anonymous@ 59-171-41-152.rev.home.ne.jp
2006/04/16(日) 16:06:25ID:rTDbFZnF0848hoge
2006/04/16(日) 21:26:42ID:???0849telnet
2006/04/16(日) 21:47:58ID:???0850847
2006/04/16(日) 23:17:11ID:???どのOSでも使えるのでしょうか…?
それともコマンドがtelnetじゃないのでしょうか…?
0851telnet
2006/04/17(月) 01:44:10ID:???WindowsならDOS窓開くか[ファイル名を指定して実行]に
>telnet 192.168.1.1(初期値の場合)
これだけだ
あとは、Remote Management Consoleて出るから
>login: netscreen(初期値の場合)
>password: netscreen(初期値の場合)
もし↑の意味じゃないならおまいの質問の仕方が悪いと思ってくれ
釣りでしたはナシな
0852_
2006/04/17(月) 06:27:21ID:???俺も以前やろうとして出来なかった記憶が有る。
0854anonymous@ cn150.ade2.point.ne.jp
2006/04/17(月) 23:00:16ID:???ま、どちらかといえば851が鈍いのが問題だろ。
847だけならまだしも、850まで読めば質問の意味は分かって当然。
0856も
2006/04/22(土) 19:01:02ID:???レンタルのルータとかPC直つなぎでの
PPPoE接続は問題ないのに、netscreenだとこけるのはどうしてなんだぜ?
0857_
2006/04/22(土) 19:47:19ID:???0860J
2006/04/26(水) 14:39:52ID:4M3aNCroNetScreen-5GTとNetScreen-Remoteを使っており、外出先でも
社内LANの任意のサーバに接続できるように設定したいです。
マニュアル第5章の「例: 双方向性ダイアルアップ VPN ポリシー」を
参考に設定し、VPNセッションが確立できるところまで確認できました。
5GTのLAN側のIPにpingを打つと反応があります。
ですが、LAN側のほかのIPにpingを打っても反応がありません。
NetScreen-Remoteでは、IP Subnetで接続しています。
ReportsのPoliciesでログを見てみると、
Dial-Up VPN -> trust_net はログがありますが、
trust_ne t-> Dial-UP VPN はログがまったくありません。
何か他に設定しなければならない項目があるのでしょうか。
よろしくお願いします。
0861(^o^)
2006/04/26(水) 15:43:22ID:???別にルータなどのゲートウェイがあるならそれの静的ルートに5GTをを指定、Remoteのアドレスを回してやればおk
0862J
2006/04/26(水) 16:02:16ID:???ビンゴですた。ありがとうございます。
そうか、他のゲートウェイ設定してるとそっち経由で戻そうとするからダメなのか。
勉強になりました。
0863anonymous@ actkyo023213.adsl.ppp.infoweb.ne.jp
2006/05/01(月) 20:18:52ID:???今までADSLの非PPPoE環境において5TXをルータ&FWとして使っていました。
(ヤフオクで入手したのでサポートなしです)
今回Bフレッツへ回線変更することにしたため、
構成はそのままでPPPoEのunnumberedに変更をしようと
ここの情報を参考にしてやってみたのですが、どうもうまくいきません。
[環境]
NetScreen OSは4.0.0 r6
Bフレッツベーシック + bit-drive固定IP×8サービス
PPPoE & unnumbered接続
症状としては、untrust IFをPPPoEに設定し、
username & passwordを設定してconnectされているところまでは確認できてます。
次にIPアドレスの設定で、LAN側はISPからもらった固定アドレスを指定しましたが、
WAN側はISPからアドレスの指示はなく、NS自体にもunnumberedの設定コマンドもないので
試しにLAN側のネットワークアドレス空間のものを指定しようとすると、
設定済みのサブネットと被ってるからダメよみたいなメッセージが出て設定できません。
set pppoe static-ipでも、自動取得でも×です。
>22 で
set vr VRNAME ignore-subnet-conflict
なるコマンドが出てましたが、これが警告を無視して設定を強行するようなものかと思い、
やってみましたが、そんなコマンドないよって言われて蹴られてしまいます。
これはOSのVersionの違い?それとも裏コマンドのようなもの?
日本語,英語マニュアルで検索かけましたがそれらしいのは見当たりませんでした。
Bフレッツの設定が始めてで、自分が何かしら大きな勘違いをしているのか、
それともNSだとそういうものなのでしょうか?
0864anonymous@ zaqd378a64e.zaq.ne.jp
2006/05/01(月) 21:45:28ID:AZrEmRYq0865anonymous@ ZN161216.ppp.dion.ne.jp
2006/05/02(火) 01:04:45ID:Oh02hGScたぶんNETSCREENの上にルータがいる。unnumberedが喋れるルータ YAMAHAのRT57iがいいかも
今は亡きAR230ヤクオフで3Kぐらい。
0866859
2006/05/02(火) 07:02:10ID:???そうですか。
過去ログだと無理矢理設定する方法があるみたいなのはありましたが、
やっぱり素直に別ルータを買ってきて、NSはFWに専念させるのがいいですかね。
NSを入れる前にPLANEXの安いブロードバンドルータを使っていて、
たまに固まったりしてたのが、NSだとそういうのがなかったので、
やっぱちゃんとしたのはいいなあって思ってたのですが(たまWeb UIは落ちてますが)
0867859→863
2006/05/02(火) 12:18:41ID:/+H/bIt6ビューワーのせいで番号がずれてました。
0868anonymous@ p1199-ipbf304souka.saitama.ocn.ne.jp
2006/05/02(火) 12:18:50ID:0IcStcS/0870863
2006/05/03(水) 12:57:17ID:UpckS10c>869
どうもです。
Bフレッツの速度が異常に遅くて、先ほどまでNTTに来てもらいましたが、
どうやら開通時に間違ったONUを付けて帰ってたみたいで、ようやく本来のスピードが出るようになりました。(^_^;)
メーカが違ったらしいですが、それでも一応繋がってたのが不思議?でも、これでようやく設定に入れそうです。
>untrustにISPから割り振られたIPを指定するのはどうです?
これは、LAN側に割り当てられたアドレスを一つWANに回して使ったら?という意味ですよね?
まさにそれをやりたいのですが、trustと同じサブネットに属するアドレスをuntrustにsetしようとすると
エラーではじかれちゃうんです。先にLAN側を設定してWANを自動取得にして接続した場合は
WANのPPPoEリンクが上がってきません。(どうやらLAN側のルータアドレスを割り当ててるらしい)
たぶんこれも同一サブネットだからというので途中で止まってるのではないかと思います。
同一サブネットでも使ってないアドレスならOKというのであればそれで対応するのですが・・。
とりあえず、無理矢理設定できればなんとかなりそうな気もするので、
最初に書いた ignore-subnet-conflict とかいうパラメータの付いたコマンドがそうかな?
と思って聞いてみた次第です。
869さんが書いてるようにLAN側はローカルアドレスにしてMIP使ってNATかけた方が楽で良いんじゃない?
0872anonymous@ ZR251142.ppp.dion.ne.jp
2006/05/03(水) 22:14:27ID:xulx3A6l下記 参考にしてみて
だめなら FWを上げるのがいいのかな〜
http://www.hitachi-ins.com/product/nsn/QA2.html
下記コマンドをUntrustI/Fに入力する事で、同一セグメントにする事が可能です。
ScreenOS4.0.0以前の場合
set interface <interface name> no-subnet-conflict-check
ScreenOS4.0.1以降の場合
set vrouter <vrouter name> ignore-subnet-conflict
但し、上記設定を行うにあたりUntrustとDMZのNetmaskを異なるものにする必要があります。
同一セグメントで設定してしまうと起動時にルーティングテーブルへの追加に失敗し、エラーとなり以降は保障外動作となります。
0873863
2006/05/04(木) 11:47:22ID:jhIVRyO6>>872
できました!どうもありがとうございました。
まさにこれでした・・っていうか、自分でもこのページは何度か見に来ていたのですが、
問題が起きる前の事前調査の時だったので、
Q11 NetScreenはUnnumbered対応ですか?
のところばかり気にして、他の項目が鍵になるとは思っても見なかったのでスルーしてました。
よく読めってことですね。大変失礼しました。
set interface untrust no-subnet-conflict-check
を実行後、アドレスを自動取得にしてBフレッツ回線に接続すると、
LAN側のネットワークアドレスの先頭(ネットワークアドレスを除くと1番目)のアドレスが
サブネットマスク32(LAN側は29)でWAN側に割り当てられました。
従って、この部分が同一サブネットということで蹴られて途中で止まってたようです。
しかしこのコマンド、4.0.1から変わったのですね。どうりで設定ができないはず。
でも、コマンドに「?」つけても出てこないし、マニュアルにも載っていないからやっぱ隠しコマンドなのかな?
>>871
いくつもサーバを立てたりその下でもNATを使ったりする予定なので、
何段もNATを入れたくないというのがありまして・・。
まあでもとりあえず無事解決しました。どうもありがとうございました。
0874874
2006/05/04(木) 15:09:52ID:LbQWTlwk数ヶ月はうまく繋がっていたのですが、ある日繋がらなくなりました。
NetScreen-Remoteのログには
Initiating IKE Phase 1 (IP ADDR=グローバルIP)
SENDING>>>> ISAKMP OAK AG (SA,IKE,NON,ID,VID 6x)
message not received! Retransmitting!
(上記2行をあと2回繰り返し)
Exceeded 3 IKE SA negotistion attempts
のエラーが出ます。
ちなみに本社にはサイボウズのサーバーがあり、上記と同じグローバルIPを割り当てています。
支店からこのサーバーには繋がるのですが、pingは通りません。
私には以前繋がっていたので、何度Configを見ても間違いに気づきません。
どなたかアドバイス願えませんか。
0875anonymous@ ZR251142.ppp.dion.ne.jp
2006/05/04(木) 21:54:34ID:FlfKgEaj1.クライアント(支店)のPCにウイルスソフト導入した?
2.WINDOWSXPならWINDOWSファイアウオールを無効にしてみて
0876anonymous@ gappi.jscnet.co.jp
2006/05/08(月) 15:59:22ID:hzUcRFWyNetScreen5XPを使用しているのですが、なぜかLDAPのセッション(TCP 389)が大量に残ってしまいます。
しかし、ADサーバ上には何の問題も見られません。ルーターにだけセッションが残っている状態です。
なぜなのでしょうか?
0877874
2006/05/08(月) 17:46:57ID:T+dmUBNt875さんお返事ありがとうございます。
クライアント(支店)にはウイルスソフトは入れていません。
またファイアウオールも無効にしているのですが・・・。
pingが通らない原因には、何が考えられるでしょうか?
0878875
2006/05/09(火) 22:14:17ID:smbm3lIC>>876さん
OSのバグなんかな〜 screen os の バージョン教えて
>>874さん
支店からNETSCREENにはpingは通る?
Phase 1でエラーだからね NETSCREENの装置で無かったらremoteの設定を同じ様に設定してみてはどう?
0879875
2006/05/09(火) 22:16:02ID:smbm3lIC0880anonymous@ eatkyo026215.adsl.ppp.infoweb.ne.jp
2006/05/09(火) 22:20:16ID:T1O+qvFA0881anonymous@ eatkyo026215.adsl.ppp.infoweb.ne.jp
2006/05/09(火) 22:28:40ID:T1O+qvFA0882anonymous@ zaqd378a64e.zaq.ne.jp
2006/05/10(水) 20:24:53ID:3HiGgGtc0883874
2006/05/11(木) 13:08:07ID:hOZ15s3c>支店からNETSCREENにはpingは通る?
通らないんです。何故でしょう?
>Phase 1でエラーだからね NETSCREENの装置で無かったらremoteの設定を同じ様に設定してみてはどう?
Remoteは同じ設定にしているんですが、ちなみに支店のルーターにはRT55iを使用しています。
0884anonymous
2006/05/11(木) 16:52:31ID:???結構、ファームアップorダウンすると直るような障害が多い
0885anonymous
2006/05/11(木) 19:39:26ID:???5XPからパケットを別のルータとかにリダイレクトするような構成になってるとか?
netscreenはリダイレクト機能ないので。
バージョン聞いてないから何とも言えないけど、
バグではないっそw
0886まだ仕事中
2006/05/11(木) 22:59:33ID:???行きと帰りの経路が異なっているからとかナイ?
クライアント → NS(A) → ADサーバ → NS(B) → NS(A) →クライアント
クライアントのデフォゲがNS(A)
ADサーバのデフォゲがNS(B)
NS(B)はスタティックルートでNS(A)に
こんな感じだとNS(A)は行きと帰りが流れているけど
NS(B)は帰りしか流れてない
…あり得んわな…普通。
0887ソメイヨシノ
2006/05/12(金) 19:18:41ID:???ってどうやるんですかね?
サーバーアクセスすると認証画面でちゃうし
アカウント入れても通らない・・・。
ドメイン参加はムリ???
0889ソメイヨシノ
2006/05/13(土) 02:35:34ID:???リモートが同一セグメントとして接続してくるから
ダメなんでしょうかね?ブロードキャストにドメインの情報って
乗ってくるのだろうか・・・。
不思議なのは名前解決はできてるのに
いざコンピュータ名でアクセスしようとするとありませんって言われる。
IPで接続すると見つかるけど認証画面でるし。
クライアントがローカルと、外出先で使うのがいけないのかな?
DHCPでローカル時 動的にIP振ってるのと
リモートでIp-Poolから割り振りとの
WINS、DNSで 整合性が取れてないのが原因なのですかね〜
認証画面でなきゃOKなんだけど・・・。
0891ソメイヨシノ
2006/05/14(日) 09:32:51ID:???他に手が無いものかと。
0892anonymous@ eq81.indexsol.co.jp
2006/05/18(木) 10:59:43ID:C0RCC6RHそこで、質問があるのですが、対向の5GTはUntrustPPPoEだそうです。
Unnumbered PPPoE と インタフェースIPとは別IPでのNAPTなどの設定っいてどうすればいいk分かる
人、いますか?
0893自己責任
2006/05/18(木) 11:34:37ID:???0894w
2006/05/18(木) 12:51:35ID:???0895無責任
2006/05/18(木) 12:55:12ID:???http://www.indexsol.co.jp/index.html
> 事業内容
> 構築サービス
>
> ネットワークインフラ構築サービス
> (ゲートウェイルーター、ファイアウオール、ロードバランサー、各種サーバー)
自分の会社の先輩に聞いたら?
0896オイオイ
2006/05/18(木) 13:04:34ID:???んな事も解らずネットワークインフラ構築なんてできるのか?
0897辻くんへ
2006/05/18(木) 15:31:10ID:???wktk
0898どこにでも居る
2006/05/18(木) 15:47:15ID:???Pingの打ち方判りませんっていうようなエンジニアが数億レベルの案件の
構築責任者やってる年商1000億超える大手NI会社もあるぐらいだからなぁ。
(営業ならまだしも・・現場責任者・・w)
下請けメインのあるネットワークベンダーのエンジニアは、ルータって何するものですかって
客に質問してたよ(w
0899クライアント
2006/05/18(木) 15:59:52ID:???それは、「大きな会社」だからこそかと。
辻君の会社は規模からして「下請けメインの〜」になると思うぞ。
なんで、辻君のところに仕事を出すことは・・・・・(ry
0900client
2006/05/18(木) 16:29:03ID:???898にある「ルータって何?」というエンジニアが中心の下請けNIよりはマシかも(w
どっちもどっちだが。
まともなところに発注しない方が悪いという声もあるけどね。
出来の悪いところほど、安値受注→火を噴く→火消しに追われる→経費がかかる
スパイラルで、元請も総合的には利潤薄くなって、客の信用を失墜するだけだから
最初から良いところに、そこそこの値で出せばいいと思うんだけど。
経費の処理部門が違ったりするから、見かけの部門利益追求に走るんだよなぁ。
0901__
2006/05/18(木) 16:30:57ID:???Netscreenの一次代理店やってるところで、そんなのに出くわしたよ
0903__
2006/05/18(木) 21:58:26ID:93AeOuGyもうすぐいっぱいになりそうだが、何かいいことがあるのかいな?
あ、社内でも協力会社隔離用Firewallとしてつかってまう
0904anonymous@ KHP222000245195.ppp-bb.dion.ne.jp
2006/05/19(金) 00:07:42ID:V5vTWbt1ファイルサーバにアクセスを行うと「ネットワークパスが見つかりません」
と表示され、フォルダが開きません。Pingによる疎通はOKです。
NetBiosの問題と推測されますが、どなたか同様の経験がありませんか?
0905Am
2006/05/19(金) 00:46:37ID:???クライアントがWindowsなら、
\\IPアドレス でアクセスするとか、WINSサーバを立ててみるとどうでしょう?
hostsに書いてみるとか。
ProxyArpとか設定しなくても良いのかな。
0906anonymous@ softbank218140242076.bbtec.net
2006/05/19(金) 13:58:25ID:+Xl57DLNNetscreenのGUIって日本語化されてるんでしょうか?
英語のまんまでしょうか?
0907netscreen
2006/05/19(金) 15:10:23ID:???マニュアルは日本語。
0908純血大和民族
2006/05/19(金) 15:20:12ID:???んな難しい内容だとは思わんが。
0909anonymous
2006/05/19(金) 17:56:55ID:???>>908
外人が日本にある機器を触らなければならないのです。
日本語だったらどうしようかと思いまして。
誠にありがとうございました。m(__)m
0911anonymous@ p57d3dc.tokynt01.ap.so-net.ne.jp
2006/06/05(月) 01:43:10ID:BAGZLhu4どうやって、工場出荷状態にするのでしょうか。。
教えてください
0912Am
2006/06/05(月) 09:29:59ID:???全部リセットしていいかい、って聞かれるはず。
0913anonymous@ px2.hitachi.co.jp
2006/06/06(火) 11:36:39ID:???【HDDレスシンクライアント】192.168.5.2 gw 192.168.5.1
|
【netscreen5GT】trust 192.168.2.1 untrust 192.168.5.1
|
【citrix CPS4.0】IP192.168.2.2 gw 192.168.2.1
シンクライアントからCPSサーバまでローカル接続の場合(テスト環境で作るためローカル)
シンクライアントは特にソフトを入れなくてもnetscreenとVPN接続可能ですか?
それともシンクライアントにremoteをインストールしないとだめですか?
0914
2006/06/06(火) 22:35:46ID:RJ3KiDfx0915_
2006/06/06(火) 23:10:55ID:???0916鳩
2006/06/06(火) 23:49:15ID:???0917__
2006/06/07(水) 03:04:46ID:???0918///
2006/06/07(水) 05:07:52ID:???いいなー。
0919yasuさんですね(w
2006/06/07(水) 11:38:08ID:???日立さんは、掲示板アクセスが完全に業務になっているようですね。
アクセス禁止すると、仕事できなくなっちゃうのかな?(爆)
ttp://www.pbsystems.co.jp/bbs/citrix/index.html?action=search&keyword=クライアント&n=1
0920sage
2006/06/07(水) 18:23:36ID:???0923anonymous@ 221x250x87x66.ap221.ftth.ucom.ne.jp
2006/06/07(水) 22:27:08ID:???0924anonymous@ DSLa148.tochigi-ip.dti.ne.jp
2006/06/07(水) 23:48:09ID:???.1.3.6.1.4.1.3224.16.3.2.0
でsession allocate countが取れるはず。
あとは、
https://www.juniper.net/techpubs/software/screenos/mibs.html
を参照してくれ。
0925919
2006/06/07(水) 23:59:02ID:???0926anonymous@ tetkyo035177.tkyo.te.ftth2.ppp.infoweb.ne.jp
2006/06/08(木) 00:39:40ID:YBX8gD0DAnyじゃなくてLDAPのポリシー作ってみてください
0927923
2006/06/08(木) 09:15:49ID:???ありが�d。
同時セッション数のmaxが16,000のブツなんだけど、
常時2000〜8000くらいだったセッション数が、
急に振り切れて落ちちゃったのです(´・ω・`)
今のところ再現してないんだけど、また落ちんじゃないかとガクガクブルブル。
なにか良い原因の調べ方があったら教えて下さい。
0928924
2006/06/08(木) 23:29:13ID:???> なにか良い原因の調べ方があったら教えて下さい。
うちのは確か同時セッションmax 20,000のブツだけど
例の拡張MIBをMRTGでセッション数監視してる。
# .netscreen.netscreenResource.nsResSession.nsResSessAllocate ...
Target[nsResSessAllocate]: .1.3.6.1.4.1.3224.16.3.2.0:[email protected]
Options[nsResSessAllocate]: nopercent,growright,gauge,noinfo,noi
Title[nsResSessAllocate]: Session Utilization
PageTop[nsResSessAllocate]: <h1> Session Utilization</h1>
YLegend[nsResSessAllocate]: sessions
ShortLegend[nsResSessAllocate]: sessions
LegendI[nsResSessAllocate]: Active :
なんて定義している
日立から買ってれば、NEが2chで聞いて教えてくれるんだけどね。
0930netscreen
2006/06/09(金) 10:22:38ID:???だったらNSの保守料金もっと下げろや!
0931924
2006/06/09(金) 21:19:08ID:???国内販売独占契約してくれてれば、
おいらは、自分で調べなくてもよかったのに。
2次代理店が、そ○とばんくなんかから
仕入れてくると思ってなかったよ。(TT)
0933__
2006/06/10(土) 02:17:02ID:???ご愁傷様です。
Sフトバンクはトラブル解析時、
「ぐだぐだ言ってないでとっととJuniperにエスカレーションしろ!おまえらには最っ初から期待しない!
つかうちのエンジニアでもおまえらが言った程度のことは類推してる!」
ってこともあるくらいだからな‥
0934____
2006/06/10(土) 11:00:12ID:???と、言われたのかも。
0935____
2006/06/10(土) 21:03:06ID:???その時get session見ると大体何起こってるかわかります。
あとf/w設定してたらsyslogに何か残ってるかも。
0936たむら
2006/06/13(火) 14:42:35ID:Wf78MY4Bタイ、インドネシア、ベトナム等 日本との接続をインターネットVPNに切り替えます。
通信はTELNET程度が通信するだけなので、あまり高価な機種は不要です。
またインフラが十分ではないため、試験的な導入となります。
SMC社 SMCBR14VPNが購入可能なのですが、接続実績がわかりません。
現地で購入しメンテナンスできる機種が希望です。
ご指導よろしくお願いします。
0937サゲ
2006/06/13(火) 22:11:33ID:s2LlTyRcWinXPのレジストリをいじって、VPNのリファレンス第6章にあるままに設定して、
認証してトンネルは出来て、trustのインターフェイスにあるIPアドレスにはpingが
通ったんですが、その先のtrustにある他の器材にはpingが通りません。
set address Trustでその器材のIPアドレスをTrustゾーンに加えてみたんですが、それでもpingが
通らないんですよね、何が足りないんんでしょう?
0939937
2006/06/14(水) 11:02:11ID:???リファレンスでは
set policy top from untrust to trust “Dial-Up VPN” any any tunnel l2tp sales_corp
のポリシーを追加する設定になってるんですが、これでは足りないという事でしょうか?
0940anonymous@ tetkyo035177.tkyo.te.ftth2.ppp.infoweb.ne.jp
2006/06/24(土) 00:15:15ID:???ANYだったらset address要らないですね
で、他の機材がL3通過ならset routeが要りますね
l2tpってどんな時に使うものなんだろ?
0941__
2006/06/26(月) 20:09:13ID:7zMqx4RO内部からDMZの全てのサーバに対してPORTSCANチェックしたんだけど、
えらく遅いのよね。FW-1時代の三倍ぐらい時間がかかる。
-sSスキャンなのになんでだろ
0942anonymous@ 350280004673327
2006/06/26(月) 23:39:53ID:???どうしてかわからないぐらいなら、引き続きFW-1使っときなさい。
ヒント: 応えなくともいいものには応えない。
0944ああ
2006/07/03(月) 16:38:10ID:iZR3UNHdよくわからんけど、そういうもんなんじゃないかな。
何か機能を外せばよいのかもしれないけど。
0945ara
2006/07/04(火) 13:01:02ID:???0946anonymous@ host252.a.shizuokanet.ne.jp
2006/07/04(火) 18:00:32ID:???0947hoge
2006/07/06(木) 02:16:08ID:jVh1AWr5TCPのPSH/ACKパケットが来ると、Dropするのでしょうか?Rejectしてくれないのでしょうか?
ちなみに、
Netscreen5200 5.2.0r3
です。
誰か教えて下さい。。
0948_
2006/07/08(土) 13:23:56ID:???nmapに-P0オプションを付けてみたら、どうなる?
あとは、NetScreenのport scan検知をon/offして様子は変わるかのう。
0949anonymous@ ns.credist.co.jp
2006/07/12(水) 18:27:26ID:P1aRAMoC固定IP1個で運用しております。
untrustのポートの80番に来たリクエストをDMZ側マシンの80に飛ばそうと思い、
ethernet3のVIPにNEW VIP Serviceを追加しようとVirtual Portを80で登録すると
エラーになってしまいます。
Service (port=80) not supported for this vip xxx.xxx.xxx.xxx
ポートを88で登録し、ポリシー等も設定すれば
外部ネットよりhttp://xxx.xxx.xxx.xxx:88/でアクセスできることは確認したのですが
80が登録できずに困っています。
基本的な設定のところで質問して申し訳ありませんがよろしくお願いします。
0950anonymous@ p2126-ipad42hodogaya.kanagawa.ocn.ne.jp
2006/07/12(水) 21:22:03ID:enPwiSAvUntrust側でManagement Services WebUIにチェックが入っているのでは
ないですか。
Configuration > Admin > Management で[HTTP Port]を80以外に変更した?
0952anonymous@ ns.credist.co.jp
2006/07/13(木) 13:10:41ID:eLKwFjy6ポートを変更したら設定できるようになりました、ありがとうございます。
0953鳩
2006/07/13(木) 23:48:49ID:???0954九鳥
2006/07/14(金) 08:24:21ID:???設立年月日 2000年12月14日
所在地 〒141-0031
東京都品川区西五反田2-29-9
五反田アルファビル11F
TEL 03-5487-3111
FAX 03-5487-3113
E-Mail [email protected]
0956名無しさん
2006/07/15(土) 08:40:00ID:???送信元IPでルーティングを振り分けるのはわかるのですが、
プロトコル別という部分ではマニュアルを見てても、それらしきものが見当たりませんでした。
0957桜子
2006/07/15(土) 11:32:37ID:???untrustがPPPoEで接続されていてNATモードで使っているのですが
レンジでポートを一台のマシンに送りたいのですが…
VIPは一つ一つしかIPが選択できません。
どうすれば100ぐらいの範囲をレンジで送れますか?
0958anonymous@ tetkyo014252.tkyo.te.ftth2.ppp.infoweb.ne.jp
2006/07/15(土) 15:13:55ID:???MIPしてポリシのカスタムサービスで絞るとか
そんかしポート変換できないですが
0959nekosan
2006/07/20(木) 20:29:17ID:???・Netscreenを2台使って、2拠点をVPNで繋ぎます。
・インターネットへはNetscreenからアクセスせず
片側の拠点のゲートウェイ(F/W)からアクセスします。
設定したのですが、PPPoE接続すると
PPPoEの動的ルートが0.0.0.0/0になってしまい
VPNトンネルをくぐってくれません。
静的ルートでPPPoEのアドレスルートと
0.0.0.0/0(tunnel)を追加してもだめです。
大きな間違いがあるのでしょうか?
0961_
2006/07/23(日) 10:51:35ID:cD3U2f4YPPPoE -> untrust-vr
netscreen 配下のホスト -> trust-vr
な感じで、PPPoE と netscreen 配下のホストでルーティングを分けるとどうでしょう?
0962anonymous@ dhcp-4732.nava21.ne.jp
2006/07/26(水) 21:32:46ID:HRYUDtO8ずっと点滅しっぱなしなんだけど、これって壊れてるの?
同じ設定2台でpingが通るのと通らないんだけど、原因コレ?
始めて触ったんで挙動が正常なのかわかんないんだよね。トホホ
0963anonymous@ tetkyo014252.tkyo.te.ftth2.ppp.infoweb.ne.jp
2006/07/27(木) 00:39:59ID:QHkGsYIF正常ですね
マニュアルPDF公開されてますよ
0964netscreen
2006/07/27(木) 09:09:09ID:???WEB設定なら直感的に操作できるかもしれないけどさ、テレビや携帯じゃないんだから・・
0965anonymous@ 219.118.166.59
2006/07/27(木) 09:37:26ID:+bJUu/tFいや、説明書見ないと設定出来ないよ。
この手のアプライアンス触るの初めてだから。
見落としてたんだろう・・・。ごめんなさい。
0966sage
2006/08/03(木) 12:38:21ID:???FTPを使用したいことからポートを空けてあげたのですが
ファイル転送ができなくて困っています。力を貸していただけないでしょうか
ポリシーに FTP FTP-Get FTP-putは許可するという設定をしてあげ
FTPサーバと通信およびGETコマンドはできたのですが
なぜかPUTコマンドで
550 Requested action not permitted.のエラーが出てしまいます
(送るファイルのパーミッションは777、FTP使用ポートは変更無し)
何かほかのポリシーを設定してあげないといけないのでしょうか?
よろしくお願いいたします
0967_
2006/08/03(木) 20:02:45ID:???0968anonymous
2006/08/04(金) 23:59:43ID:???0969netscoon
2006/08/08(火) 10:32:17ID:???確かマニュアルにもvr分ける形で説明が記載されてたよね
まだ導入前なら、vrの設定をきちんとすべきかと思う
導入した後なら、面倒なので・・・ヤラネ(ワラ
0970anonymous@ 05001015685941_mh
2006/08/24(木) 14:05:06ID:???どこから、どこへのセッションが負荷の原因となってるか調べる方法ありますかね?
やっぱ、トラフィックログから調べるしかないのでしょうか?
0971juni
2006/08/24(木) 19:31:44ID:???どれくらいのセッション数なの?
とりあえず、get session all で全部ログ取ってパソコンで解析するべし。
前にサポートに質問してみたがトラフィックログから調べるしか方法はないようだ。
0972970
2006/08/25(金) 12:42:11ID:???とりあえず、ISG1000なので最大25万セッションですが、get session allから
解析する方法を考えて見ます。
0973NS初心者
2006/09/01(金) 15:44:16ID:bXJf+/TGnetscreen�@配下の端末からnetscreen�A配下の端末にpingは通るのですが、
逆からは通りません。
こういったとき、どこの設定ミスが考えられるのでしょうか?
教えていただけると有難いです。
0974nenetscreen
2006/09/01(金) 23:48:11ID:???たいがい、zone間のポリシーじゃないの?
0975nenetscreen
2006/09/01(金) 23:49:10ID:???0977noe
2006/09/06(水) 02:38:24ID:???エラー表示も出ずに再びPhase1のネゴシエーションに戻ってしまうのですが
何が原因でしょうか?
使っているのはISG 1000です
0978screenosoneercs
2006/09/06(水) 12:27:53ID:???箱は関係無いかと・・・。
0979noe
2006/09/07(木) 14:45:23ID:???相手方がなにやらいじったのか、いつの間にかちゃんとエラーが表示されるようになりました。
Proxy-IDのエラーがでていたので直して接続成功しました。
ありがとうございました。
0980anonymous@ 165.net059086121.t-com.ne.jp
2006/09/15(金) 18:15:44ID:???ケーブルはあります。
Telnetすんの?
0981netscreen
2006/09/15(金) 18:20:51ID:???0982ねtscれえn
2006/09/15(金) 20:26:42ID:???くだらないバグがいっぱい。
ここまでひどいと本来の機能も疑ってしまうよ。。
メモリチェックくらいやってください。。。リブートしないで。。。
レス数が950を超えています。1000を超えると書き込みができなくなります。