Netscreenユーザスレ r2.0
■ このスレッドは過去ログ倉庫に格納されています
0001ScreenOS
03/09/30 11:51ID:qw83lwUS最近結構売れてるような噂を聞きますが
本家
http://www.netscreen.com/
http://international.netscreen.com/
目立
http://www.hitachi-system.co.jp/netscreen/
その他
http://www.allied-telesis.co.jp/products/product/netscreen/
http://www.sc-comtex.co.jp/products/netscreen/
http://www.nvc.co.jp/product/netscreen/
http://www.rikei.co.jp/dbdata/products/productj207.html
個人・SOHOユーザー向け
NetScreen 取扱製品一覧 - ぷらっとオンライン
http://online.plathome.co.jp/list_by_maker.html?maker=945
NetScreen-5GT 10User(初年度基本保守費用込)
http://online.plathome.co.jp/detail.html?scd=12440770
前スレ: Netscreenユーザスレ
http://pc.2ch.net/test/read.cgi/network/1026471990/
0153○anonymous
04/01/08 17:32ID:???パスワードみたいなもんです。
なぜメールアドレスみたいになっているかというのに関しては、
CAのユーザ証明書の構造と対比させると納得できるかと思います。
0154148
04/01/08 20:11ID:???>これもクライアント側とサーバ側の設定が同じなら、適当で(実在しなくても)
>よいのでしょうか?パスワードみたいなものですか?
適当でいいです。これはなんらかの手段で接続しにきた相手を識別しないと
いけませんが、この用途に使っているだけなので。
ま、サーバでは渡されたID から誰かいな?ということでそのIDに関連した設定
をさがすわけでありんす。
debug ike detail & get dbuf st してやりとり見てみそ
0155147
04/01/08 23:17ID:???社内側のインターフェースのポリシーで
NATするのに関連して、NAT Traversal(ESP over UDP?)
も設定しないと駄目ですか?
あと、クライアントが非固定IPアドレスの場合に
pre-shared key による認証ってできるんでしょうか?
0156○anonymous
04/01/09 01:53ID:???>クライアントが非固定IPアドレスの場合に
もちろん、可能。(aggressive)
>NAT Traversal(ESP over UDP?)
も設定しないと駄目ですか?
NAT Traversalが何をしているものか考えてみてください。
操作自体より、仕組みを理解した方が応用が利くと思うよ。
01575GT
04/01/11 18:54ID:Rb8OcvMXTrust側のWEB鯖をWAN側に公開したいのですがうまくいきません
固定IP1個しかなくVIPでポート80を割り当てました。
0159_
04/01/24 17:40ID:h95EA28C0160帝王
04/01/24 19:16ID:fCej5XNE確か世界でもトップクラスのディストリビュータだったはず。
会社の体質的に外資に着いて行けなくなってんだろうか?
Hって目立?
1わざわざ伏字にすることもないやん
いじっていたら、訳が分らなくなってしまったので
一旦購入時の状態に戻したいのですが・・・
0163774 sessions
04/01/25 20:49ID:???まともに対応しようとしてる代理店なら,
どこも年末からリソース食いまくってるはず。
0164774 sessions
04/01/25 20:50ID:???unset all -> y
reset -> n -> y
0165?
04/01/25 21:17ID:???こんなDynamicNATの要件を満たすNAT箱ってありますか?
1.一定のレンジのIPをスプールしてDynamicNATしたい
2.スプールを有効利用するためにスプールから割り当てるIPは動的に振り分けたい
3.同一ユーザ(同一ローカルIP)の複数セッションが同じIPになるように割り当てたい
4.ProxyARPでは無くスプール専用のアドレス空間を持たせたい
5.RTSPに対応している
6.3000con/secのセッション処理性能
NetScreenだと3と4と5ができないんですよね、、、
DIPにレンジを持たせるとセッション毎に全IPでラウンドロビンになるし、
MIPはProxyARPで無くても使えるのにDIPはProxyARPしか使えない
RTPなプロトコルも全滅
2,3が特に重要でIP割当は動的におこないつつ、
同じSourceIPのセッションがあるうちは同じグローバルIPを割当てたいんです
1000万越えも辞さないんで知ってたら教えてください
0166○anonymous
04/01/25 22:05ID:???*BSDベースのもので対応は可能だと思われますが、、
1000万出せば、要求満たす構成を組んでGUIを付けられると思われます。
(コネクション数は、もしHTTPSとかであれば、アクセラレータ搭載すると
して計算してます)
0167165
04/01/25 22:41ID:???レスサンクスです
それはベースの技術を元に顧客ごとに開発/カスタマイズするような
いわゆる組み込み系Firewallってやつでしょうか?
開発までやるだけの期間が取れそうに無いのと、
開発元は小さくてもいいですが、ある程度大きな保守ベンダで24/365サポートが必要なんです
#>>165から要件増えてますね(w
NOKIA/NetScreenは制約にかかりそうなんで他を探してる次第です
0168○anonymous
04/01/26 01:38ID:???ベースは既にあるので、カスタマイズといったところかな。
保守に関しては別会社で24/365やってるところに任せることは可能です。
ちょっとNS板から外れてしまいますが。
納期は、年度末でしょうか?それならば、なんとかなると思いますけど。
(おいおい、宣伝しても無駄だろうが>漏れ)
要件の1・2・3って、内(n)→外(m)ですよね。(n>m)
単純に、DHCPでクライアントにIP割り振って、そのIPに応じてDNATアドレス決めさせて
しまうというのは有り?(笑)3の要件があるんで、接続中は固定にしたいわけだから。
どうしても、どこかに振りたいものは、MACアドレスとかで決めるとか、VLAN切るとか。
(いまのUNIX系は、ほぼ全て対応してるから)
認識間違ってたら、指摘してください。
ルーティングプロトコルは、必要なものを設定すればいいし。
GUI無しなら、大抵間に合うでしょうねぇ。
ENさんところとかSAさんところなんかだったら余裕かも。
SAさんところは24/365もやってるし。
0169774 sessions
04/01/26 01:58ID:???3. -> DIP Stickyでセッション単位じゃなくてIP単位でまとめ可
4. -> よくわからないが、DIPプールでは無くて?
5. -> 現行OSでは無理。マルチキャスト専用OSなら可
ここで聞くより代理店に聞いたほうがいいかと。
0170165
04/01/26 15:16ID:???ありがとうございます。
>3. -> DIP Stickyでセッション単位じゃなくてIP単位でまとめ可
SticyはSourceIPハッシュで完全に固定されてしまうので要件が満たせないんです。
> 4. -> よくわからないが、DIPプールでは無くて?
失礼しました、4に関してはExtend-IPで対応できるみたいですね
下調べが甘かったようです
>ここで聞くより代理店に聞いたほうがいいかと。
NetScreenについては最初に書いた"要件を満たせない"が
代理店の回答だったんですよ
付き合いのある代理店はみんなNSとFirewall-1ぐらいしか
ハイエンド機器は扱ってないんですよね
Ciscoじゃ到底要件満たせないですし
>>168
組み込み系も検討を始めました
#リンク張ってくれたらうれしいなーなんて思ったりして、、、
#それじゃ身元バレしちゃいますかね
0171○anonymous
04/01/26 18:31ID:???うちでも扱えるけど代理店じゃない製品にリンク張っておこう。
自分のところのは書けないから。。
ttp://www.astarosecuritylinux.jp/
代理店は、FC
Linux KernelがSCTPはサポートしてるんで、このソフトが要件満たすかどうかは
知らないけど、まあ、似たようなことができる製品は、色々あるので。。
対応範囲とか確認してください。<球一
0172○anonymous
04/01/26 18:33ID:???寝ぼけたこと書いた>SCTP
忘れてくらはい。いま、カーネルコンパイルしていたものだから。
0173ぶ
04/01/29 16:59ID:vv/IEGK2Phase2 Lifetimeが切れた時にRekeyが走らない現象に悩まされて
います。
(NATじゃない環境からでも、たまにRekeyしてくれない)
今はPhase2 Lifetimeを8時間とかにしてお茶を濁していますが
同様の現象に悩まされた方、いらっしゃいます?
もう、さっぱり分かりません....
0174H立って技術ある?
04/01/29 23:02ID:9Vt/xg88無通信の時間があるでしょ?
そうするとこういうの起きるよね。
名前⇒わざとばれるようにしています。
最近質落ち。。。パートナーばなれ。。。。
0175七資産
04/01/29 23:02ID:???0176login:Penguin
04/01/29 23:20ID:???そりゃ、価格が安いからって、別の代理店に仕事丸投げしてたり
するから、目立の技術陣が悪いのか、それとも、安かろう悪かろうの
ところが悪いのか不明だわな。
0178_
04/01/30 02:15ID:???セキュリティポリシーにもよると思うが、、、
1h,8h使うことが多い。短すぎると通信断しやすくなるから。
> セキュリティポリシーにもよると思うが、、、
> 1h,8h使うことが多い。短すぎると通信断しやすくなるから。
サンクス。あともう一個教えて欲しいんだけど
同一LAN上にNetscreen が2台あってそれぞれが個別に
インターネットに繋がっている(マルチホームな)環境で
両方をVPN gateway として使いたい場合、LAN 内のPC の
ルーティングを通信が入って来た方に返すようにしないと
使えないんのでしょうか?
0180^^
04/01/30 03:57ID:???> こうすれば、社内のホストとの通信は払い出したIPアドレスとは関係なく
> NetScreenの社内側インタフェースのアドレスで通信するんで、払い出し
> アドレスのためのルーティング設定はいらなくなる。まあ、社内ホストとの
> 通信では払い出しアドレスを隠蔽できるってことなり。
VPN のトンネルを許可してるポリシーの設定を見ると、
NAT のところはチェック無でDIP On, DIP Off, Fix port という
設定個所がありました。社内側のインターフェースのアドレスを
DIP プールに登録して、選べばいいんでしょうか?
0181ぶ
04/01/30 09:30ID:PijhlfoJ私もそうかと思ったんですが、ガンガンにデータ送信していても、
Lifetimeが切れるとぷちっと切れるんですよね...
NSRemoteのLogViewerで見た感じ、Lifetimeが切れる時に5XT側から
RECEIVED<<< ISAKMP OAK INFO *(HASH, DEL)
Deleting IPSec SA (OUTBOUND SPI = ****** INBOUND SPI = *******)
ってのを貰って、ぷちっと切れて、それっきり。
>>175
失礼しました。ScreenOSが 4.0.3r5.0 でNSRemoteが8.3です。
0182○anonymous
04/01/30 11:59ID:???はい、その通りです。
いま使っているNetScreenのモデルによっては、1台で
マルチホームが可能なので、そちらに変更したら楽ができます。
そうでなければ、NetScreen---Router---NetScreen
}
LAN
だとして、ルータに任せたらよいかと思います。
VPN接続元(先)が違うネットワーク構成なら、単純にスタティックルート
そうでなければ、フローティングスタティックルートを切ったりすれば良いかと
0183151
04/01/30 13:21ID:???なんにも考えず、NAT のところだけチェックすればいいよ。
あとの設定はイラネ
NATのとこだけチェックしておくと、出て行くインターフェースでNATされるよ
ガンガレ
#間違ってたらスマソ
0184H立って技術ある?
04/01/30 23:42ID:DXu/jFaJ必殺!マニュアルキーってのは?
0185七資産
04/01/31 23:01ID:???NSがremoteクライアントのISAKMP-SAが切れている事に気付かないこともある。
r5.0と8.3ということは自己責任じゃないのか?日立は出荷状態でリリースしていないだろ?
まぁ、違うバージョンでも同じことが怒っていたから可用性を考えたらNS同士で対向。
0186ぶ
04/02/02 00:31ID:???マニュアルキー。。。調べてみます。
>>185
繋ぎっぱ想定なし!まじすかあー
在宅勤務者用に、RASの代わりに使おうかと考えてたんですけどね。
あと、NSRemoteは最初は8.2r2(やったかな)で繋いでいたのですが、このような現象が
起きているのでNSRemote上げたら治るかなと思い、試験的に8.3にしてます。
が、同じですね...
P1 Lifetime = 1時間 P2 Lifetime = 3分 って設定で土日でいろいろ
試してみたのですが、
・非NAT環境下から
繋いだまま放置してると切れてそれっきり
しかしP2 lifetimeの間に、少なくとも25秒に1回はトンネル経由でパケットを
飛ばすとrekeyが走る。25秒以上の間隔を空けると駄目(切れてそれっきり)
・NAT環境下から
何やってもP2 lifetimeが切れたらそれっきり
という挙動でした。なんだろうこれ...
lifetimeが切れる前になるとinitiatorが動いてrekeyが走るのは、NSRemote側から
rekeyしようよーと持ちかける?それとも5XT側から?
ああもうわかんねー。長文失礼。
0187aa
04/02/02 01:17ID:???でも、Windows PC でマイネットワークを開いても何も出て来ません。
Netscreen-Remote は繋がっているし、PING も届くのになんで?
もしかしてVPN じゃできないんでしょうか?
0188login:Penguin
04/02/02 03:53ID:???まずはレジストリ操作しよう。(MTU)
0190おっ!
04/02/02 23:41ID:InxQx74+http://www.ntt-east.co.jp/ephelio/vpn/ps/
これすごいよ。
Windows PC でマイネットワークは当然見えるし、
Win2003ActiveDirectoryなどのWIN認証も使えるし、
NTFSアクセス権も使える。
IPSECでここまでやるとは。。。。
0191○anonymous
04/02/02 23:45ID:???あまりにレベルの低い書き込みはやめようよ(笑
0193初心者
04/02/03 23:12ID:???190さんへ
VPNクライアントから、IPSECを利用して、ルータをNAT越えし、
かつドメイン認証をやりたいんだけど、これなら可能なのですか?
Windowsの個人プロファイルが適用される前に
VPNクライアントが、IPSECを利用したVPNサービスを
開始させてくれるのでしょうか?
やりたい環境:
VPNクライアント+PC+一般的なBBルータ
ーーーーーインターネットーーーーーー
NETSCREEN+配下のPDCやアクセス権の効いたサーバ郡
ActiveDirectory+DynamicDNSや、昔風ならWINSサーバなどを立てれば可能
根性でLMHOSTSに書いてもいいし
つ〜か、VPNの問題と、ブラウジング・ActiveDirectory・ドメイン認証は全く関係ないから
これ以上はWindows板逝け
0195\\\
04/02/04 00:34ID:???マイネットワークをwクリックしてPCを見たいなら、
NETBIOS over tcp/ipを有効にして、NSのおいてある環境にでもWINS
サーバを立てるといいよ。
注意!
NSRemote〜NETSCREENのVPNは、クライアントがドメイン認証できない
ため、見えてもアクセスできないことがあります。(経験談)
ブラウジングは194の言うとうりVPNの問題ではないです。
NSRemoteの問題です。
NSRemoteでは、VPNできてもNTFSアクセス権の付与された
サーバにはアクセスできず苦労した覚えがあります。
(ID・PWウインドウが出るとか、出ないサーバがあるとか。。。)
だから、みんなフルコントロールなのかも?
190の物だったらできるかもね。
これはどこに聞けばいいのかな?
まさか116?(笑)
194、マイクロソフトすれになって、すんまそ。
僕の経験がVPNソリューションの参考に
ちょっとだけでも役に立ってもらえればと。。。。
NSRemoteでトラぶってる人多いかもしれないしね。
0196\\\
04/02/04 00:40ID:???NSRemoteは、ブラウジングまでは可能。
(一部、AD環境ではドメイン認証されていないと不可)
ドメイン認証は不可です。
(たまにできる場合がありますが基本的にはできない!)
0197_
04/02/04 00:58ID:???ドメイン認証できますよ。
某社の技術陣が出来ないとわめくので、検証したことがあります。
Winの知識が無いNEが操作してたために、設定ファイルを
渡しても、まともに動かせないのがいました。(4大大手の一つ)
ただし、NS-Remoteのdeactivate, activateと、
Windowsログオン操作の順番が重要になります。
(WINSサーバがVPNの向こう側にいる際)
0198△匿名
04/02/04 22:34ID:+OaqcnXMドメイン認証できないぞ!
ユーザにグローバルグループを多くネストしたり
コンピュータ名の登録をPDCに要求するときに失敗した。
複数の2000PROにNETSCREENリモートを入れてルータ経由で試したが無理だ!
当たり前だがVPN通信そのものは問題ない。
みんなはどうしてる?
WINDOWSスレは、NETSCREENリモートの話は通用しない!
ベンダや導入者の知恵を借りたい!!
0199○anonymous
04/02/05 00:36ID:???Win終了時はNetScreen-RemoteをDeactivate状態にしておく。(重要)
起動する際には、Windowsドメインログオンをキャンセル。
NetScreen-RemoteをActivate
ドメインログオンを聞いて来る際に、ユーザ名・パスワードを入力
ドメインログオンに失敗した際にはリトライすると成功する
(VPNを張るタイミングのせいか?)
0200aa
04/02/05 00:37ID:???> ただし、NS-Remoteのdeactivate, activateと、
> Windowsログオン操作の順番が重要になります。
> (WINSサーバがVPNの向こう側にいる際)
IPSec でもOK?
PPTP ならWINSとかの設定も渡すように設定できそうだけど。
例えば、IPSec で、このスレのすこし前に出てたみたいに
ルーティングを気にしなくてもいいようにLAN側でNAT を掛けたら
LAN 内から見たらNetscreen 一台ってことになるよね。
WINS の設定をNetscreen 自体が持つのか、クライアントの方の
ネットワーク設定部分に普通にローカルアドレスで指定しておいて
いいのかが分りません。できてもこの状態だと、同時に1対1でしか
使えなそう。何かいい方法ないかな?
0201aa
04/02/05 00:39ID:???> Win終了時はNetScreen-RemoteをDeactivate状態にしておく。(重要)
>
> 起動する際には、Windowsドメインログオンをキャンセル。
Windows98 とかならキャンセルできるけど、NT系では
無理なのでは?勘違いだったらスマソ。
0202○anonymous
04/02/05 00:45ID:???ああ、ごめん。
直接端末をPPPoEでつなぐ際の話になります。
あと、ドメインログオンはキャッシュすることができるから、キャッシュされたアカウントをつかってもいい
0204○anonymous
04/02/05 15:52ID:???誤爆してしまった。
>200
IPSecでもOKって、どういう意味?NS-RemoteのVPNの話ですから
言わずもがなです。
NAT配下に複数台ある際の部分は、ルータによるので、なんとも。
で、なぜにWINSのアドレスがNetScreeenが云々になるのか不明。
対向のローカルIPのWINSサーバ指定になる話。
NSでもNATかかっている場合は、、、うーむ、それは避けた方がいいと思う。
せめてVirtual IP Pool使って
0205bb
04/02/05 18:38ID:???設定面倒、アドレスたくさんいるけど、LAN側でNATするとき、
DIP使ってクライアントごとに異なるアドレスでNATするような
ことはできるよ。
けど、目的が達せられるのかどうかはWindows知らないので
ワカンネ
0206Netscreen Remote
04/02/07 23:08ID:???簡単な実験手順
1. ノートPCでキャッシュされたアカウントでローカルログイン
2. Netscreen RemoteをActivate
3. DNSをActiveDirectoryが登録されているDNSに変更
4. 再度ログイン
ログインスクリプトも流れてファイルサーバへもアクセス可能!
0207ararararara
04/02/08 23:54ID:EL42ZRtRこのUSBキーで、WINDOWSドメイン認証できるし
マイネットワークも見れてます。
キャッシュを利用しないので、新規にコンピュータのドメイン登録も
できるし、ユーザパスワード変更もVPN経由で可能です。
うちの会社で利用しているEXCHANGEも、これで解決できてます。
このキーの動きを簡単に説明すると、
---USBキーを挿してPCの電源を入れる
�@このキー専用の「ID」「PW」を入力する
----OKならVPNサービス起動
----CTRL+ALT+DELが表示される
�Aマイクロソフト用の「ユーザ名」「PW」「ドメイン名」を入力し選択する。
----VPN経由でNETSCREEN配下のWIN2000ADに要求をする
----ログオン完了
----あとは、LANと同じ。マイクロソフトで開発したDCOM通信を
つかうAPも利用できてしまったよ。
さらに、このキーには、仮想というかこのキー専用のIPアドレス
(NSRのインターナルIPかも?)、DNS、WINSのIPも
設定できるのでかなり便利です。
N○○の法人営業の人が教えてくれなきゃ一生わからないかも。。
使ってみてまだ数週間ですが、重宝してます。
NETSCREEN側の設定はNSRと同じく、通常のIPSEC-VPNの設定
でOKでした。NATの設定は一切してません。
0208foo
04/02/10 10:48ID:???日本での体制はどうなるのかな。
日立は日本で一番NSの株を持ってるはずだけど、
Juniperって扱って無かったような気が、、、
少なくともSASでは売ってないだろう
今後のサポートも非常に心配
NSは比較的旧バージョンのサポートも長くやってくれてるけど
今後はどうだろうか?
あと、なんか値上がりしそうな悪寒(偏見?)
0210anonymous@ z107.219-127-36.ppp.wakwak.ne.jp
04/02/12 13:32ID:???ttp://itpro.nikkeibp.co.jp/free/NCC/NEWS/20040210/139671/
一方,ネットスクリーン側は「コメントできない」(同社のPR会社フォーカスト・コミュニケーションズの能宗正則氏)。
現行製品のサポート継続の有無に関しても「現時点では分からない」とのコメントだった。
0211 ns
04/02/18 17:00ID:???0212ns
04/02/18 20:38ID:???マニュアル読んだ
0213NS初心者
04/02/20 01:11ID:???下のような事を考えているんですが
これって可能でしょうか?
【家】 PC - ADSLモデム
|
(インターネットVPN)
|
【会社】 ADSLモデム - 5GT - サーバ
・家のPCにはNetscreen Remoteをインストール
・5GTに固定IP 1つ割り当て
・会社のサーバのIPは192.168.1.1などローカルIP
・やりたいことは、家のPCから会社のサーバのなかにある
ファイル見たりプリンタを利用したりとかする程度
日立SASの適用例見ると出来そうな感じもするんですけど
詳しい方に事前に聞いておきたくて・・・すいません
0214NS初心者
04/02/20 01:13ID:???言うまでもありませんが、PC - モデム - (VPN) - モデム
です。ごめんなさい
0215anonymous
04/02/20 02:06ID:???すれば楽にできると思うよ。
プリンタに関しては、プリンタが、どこに接続されているか、
また、その印刷受け付けIPアドレスがどうなっているか、とか
まあ、考えないといけないことはあるけれど、
両方の設定を触っていいなら、楽勝パターン
0216NS初心者
04/02/20 03:03ID:???ちょっと気になった、というか勘違いしてたんですけど
サーバにも固定IP(グローバルIP)が必要だったりするのかなぁと
思いまして、念のため確認させていただきました。
プリンタはサーバに接続されているので多分大丈夫だと思います
ありがとうございました
0217リモートアクセス
04/02/21 11:40ID:NIJUVFL9どうしたらいいのでしょうか?
コマンドプロンプトで START サーバのIPアドレスで見れるとは、思うのですが・・・
NS VPNクライアントソフトをインストールしたら他にやり方があるのでしょうか?
0218ns
04/02/21 16:35ID:???しかもマニュアルのOS、バージョンが古いやつだから
実際の画面と違うわ、なんかハメられた気分
0219sage
04/02/23 15:11ID:???NS-Remote をインストールしたら、使ってないときでも MTU が固定されていたりして嫌な気分です。
NS-Remote を使っていないときは無効にしたい(バックグラウンドでの起動を止めたい)のですが、
どなたか方法をご存じでしょうか?
WindowsXP(home)SP1
NetScreen-Remote 9.0.1(Build 12)
0220_
04/02/23 21:17ID:d++lATu1「\\192.168.1.1」とかじゃダメ?
それ以上を望むならWindowsNetworkの勉強を。
>>218
たいていの代理店なら日本語の設定マニュアルは持ってるはず。
つながらない理由は設定ミスや相性な場合も多く。
たまにBOX側のBUGなんてのもあったけどね。
>>219
仕様。Deactiveでは変わらない。レジストリ直イジリは自己責任で。
0221218
04/02/23 23:47ID:???hostsとlmhostsに記述して、コンピュータ名で検索したらでてきたよ。
>220
はい、設定ミスでした・・・(Phase 1 のところの方式間違い ベタでスイマセン)
日本語マニュアルはインストールのとこまでしかなくて、そのあとは
英語のPDFとにらめっこ。英語そのものはそーんなに難しいもんじゃないんだけど
図と文章が微妙にかみあってなくて、イライラしちまいました。
Trust内にあるサーバのなかのファイル見たりとか、そのへんは
とりあえず問題なく出来ました。今はODBCでのDB接続がうまくいかなくて
なんでだろうと格闘中です(telnetでポート指定して接続かけてみると
つながってるようにみえるんだけど)
あと、細かいことなんだけど、タスクバーのNS-Remoteアイコン右クリックすると
タスクバーのメニューが重なって出てきてヤな感じ
(Windows XP対応と書いてあったが、ホントにちゃんと対応してるのかなぁ)
0223anonymous@ ns.wako-cs.jp
04/02/25 22:37ID:???(RADIUSクライアントはNS50)
NSremoteクライアント拠点は93拠点あり、ワンタイムで認証完了後に
ippoolで動的にプライベートIPをクライアントに振る設定にしなければ
ならないのですが、どういった設定を施す必要があるのでしょうか?
認証センターまでVPNを張るというのは分かるのですが、認証要求を
認証センターに転送ですとか、動的にクライアントにアドレスをふる方法
(ルート情報はどうなるのでしょうか?)というのがよく分かりません。
素人で申し訳ありません…。
よろしければご教授の程お願い致します。
0225かず
04/02/27 18:48ID:1UsE8kZOこれが、通常問題なく接続できているのですが、たまに接続できなくなって
しまいます。日に数回切れることもあります。
NSを再起動すると回復するのですが、なにかポイントになるような
確認点はないでしょうか?
0226ns
04/02/28 00:39ID:???ログには何か出てないのかな
0227かず
04/02/28 09:52ID:BeF9epPrそれが、らしいものは出ていないんです。。
といっても全てのログを読解できているわけではないんですが。
でも、接続できなくなりそうな内容のものは無かったと思います。
0228anonymous@ 210.249.106.39
04/02/28 17:20ID:???設定のキモを教えてください、おまいら。
0229_
04/02/28 18:08ID:???回線側に問題は?
>>228
まずハブアンドスコープについて説明汁!
と突き放すのも可哀相なんで、まずマニュアル見て全く同じに作ってみろ。
アレンジはそれからだ。ProxyIDに気をつけろ〜。
0230228
04/02/28 19:43ID:???漏れもそうくるだろうと思ってた罠
厨といわれないように、一応、まにゅある読みますた
第4部第3章ハブアンドスコープ方式VPN。
でもできなカターヨД`)・゚・。・゚゚・*:.。..。.:*・゚
ProxyIDに気をつけるくらいでつか?
しかし、今手元にはNetscreenひとつしかないよ
αβοοη..._〆(゚▽゚*)でつか?
0231ns
04/02/28 21:30ID:???PPPoEの設定はどんなもんかな
0232かず
04/02/28 23:02ID:BeF9epPr回線側に問題がある場合もなくはないのですが・・・・
実際、そのうち数回はフレッツ網の障害でした。
でも、それ以外は回線側に問題はないみたいです。
>231
PPPoEの設定で、切れてしまう原因になりそうな部分ってどこらあたり
でしょう?
0233_
04/02/29 00:26ID:???PPPoE限定じゃないですけど、PPPならLCP echoでkeepaliveくらいですかね。
lcp-echo-retriesとlcp-echo-timeoutとか。
0234207の利用者
04/02/29 13:37ID:EUJKybMZset pppoe auto 15
だったかな?
コマンドを、ここの技術担当から聞いたことがある。
当然入ってると思いますが、
今一度、ご確認を。。
0235ハズアンド嫁
04/03/01 00:38ID:qkKzmnGJマニュアルを、よく嫁。
変な2ch用語を流行させてくれるなよ。
0236_
04/03/01 11:50ID:G9OBrqdTバグ修正関係の情報が欲しいのですが・・・
私の使っているのは5XT+4.0.3r3です。
0237○anonymous
04/03/01 12:42ID:???www.netscree.com
0238かず
04/03/01 17:44ID:8ti3HoAMLCP echoでkeepaliveとかlcp-echo-retriesとlcp-echo-timeoutとかとは、
具体的にはcinfigを編集するってことでしょうか?
今のconfigにはPPPに関するような部分はないのですが。。。
>234
set pppoe auto 15
これって、WEBの設定画面からconfigを保管してテキストを編集して、リプレースすればいいのでしょうか?
configを確認したのですが、はいっていませんでした。
ところで、これはどんな意味なのでしょうか?
初歩的な質問で申し訳ありませんが、宜しくお願いします。
0239_
04/03/01 20:26ID:???買ったところでくれるでしょ、普通。
>>238
CLI
auto-connect >>
the number of seconds after which a previously closed connection is re-initiated.
0240_
04/03/01 22:22ID:???set pppoe auto-connect <1-10000, seconds>
set pppoe ppp lcp-echo-retries <1-30, times>
set pppoe ppp lcp-echo-timeout <1-1000, seconds>
結局、これらでナニをするかというと、LCP echoでkeepaliveしているのに
BASが多忙でLCP echo replyを返さない? 為に早まってPPP(とPPPoE) sess
をScreenOSで落としちゃわないようにするというところですか。
マニュアル読んでみてください。
0241HB
04/03/02 22:42ID:???HAインターフェースには当然IPアドレスを割り当てるのですよね?
0243241
04/03/04 01:02ID:???実は漏れもそう思ってたんですよ。
でも、
[Report]→[Interface]→[Flow Counters]→[Ethernet4]を見ると、
Master in packets 0 out packets 4143881
Backup in packets 0 out packets 2274761
というようにoutだけなんですね。
これで大丈夫なんだろうか?と、ちょっと心配になったわけなんです。
一応、何度もケーブルの抜き差しをやってテストしているので、
切り替わりは問題は無いのですが、ちょっと気持ち悪くて・・・。
0244
04/03/04 20:42ID:9Y38jwUuNS以外にもこのようなことができるFWって
知っている?
0245oooo
04/03/05 23:50ID:jXt1kQe9NS以外は、他のスレに逝け!
ここは「NETSCREEN」スレ。
わかるよね。
だが。。。
おばかちゃんには、おばかちゃんのFW、「ふぉ〜と、ノックす」
を紹介しよう。。。
あほでうざいレス入らないのであしからず。
逝け!ワラタ!スマソ!ってスレ用語?
0246anonymous@ YahooBB219198088002.bbtec.net
04/03/09 02:21ID:2WNQF4yNこれってセキュリティ上問題はないのでしょうか?
派遣先でNATの設定を変えてもらう際、色々説明する必要があるのですが、
500番のportを開けることが、どのくらい問題になるかを知りたいです。
0247anonymous@ YahooBB219198088002.bbtec.net
04/03/09 02:22ID:???0248伝書鳩
04/03/10 09:19ID:???バックドアの元凶になる「isakmp」を通す危険性があります。
これを利用したバックドアでクライアントのセキュリティはLAN並に低下します。
>>247
フュージャネイサン
0249mmg
04/03/11 11:07ID:???5GTのトンネル制限が10ですがFailover機能を利用した場合
対地が5になってしまうんでしょうか? 今はトンネルを
対地毎に2本引いてバックアップ機能は動いていますが10対地引く
事が可能であれば何らかのヒントもしくはこんなので動くとか教えて
ください。
現在は TrackIPを対地の2つの固定IP向けて動かしています。
センター側が10対地引きたいんです。
0250かず
04/03/11 17:15ID:dapdRlvT説明が不足していました。申し訳ありません。
うちの環境は、Bフレッツ->ルーター(YAMAHA RTX1000)->Netscreen です。
教えていただいた設定は、Bフレッツ->Netscreen の場合ですよね?
この環境の場合では、なにか確認すべき点はないでしょうか?
0251anonymous
04/03/11 17:44ID:???最初の質問自体が無意味
Yamahaルータのサイト見に行くべし
0252かず
04/03/11 18:05ID:dapdRlvTそうかもしれませんが、NSを再起動するだけで接続できるので、NS側になにか
あるのかと思ったのですが、、、
■ このスレッドは過去ログ倉庫に格納されています