トップページ⇒network
983コメント395KB

Netscreenユーザスレ r2.0

■ このスレッドは過去ログ倉庫に格納されています
0001ScreenOS03/09/30 11:51ID:qw83lwUS
どれぐらいの人が使ってるんでしょうか?
最近結構売れてるような噂を聞きますが

本家
http://www.netscreen.com/
http://international.netscreen.com/
目立
http://www.hitachi-system.co.jp/netscreen/
その他
http://www.allied-telesis.co.jp/products/product/netscreen/
http://www.sc-comtex.co.jp/products/netscreen/
http://www.nvc.co.jp/product/netscreen/
http://www.rikei.co.jp/dbdata/products/productj207.html

個人・SOHOユーザー向け
NetScreen 取扱製品一覧 - ぷらっとオンライン
http://online.plathome.co.jp/list_by_maker.html?maker=945
NetScreen-5GT 10User(初年度基本保守費用込)
http://online.plathome.co.jp/detail.html?scd=12440770

前スレ: Netscreenユーザスレ
http://pc.2ch.net/test/read.cgi/network/1026471990/
0153○anonymous04/01/08 17:32ID:???
>152

パスワードみたいなもんです。
なぜメールアドレスみたいになっているかというのに関しては、
CAのユーザ証明書の構造と対比させると納得できるかと思います。
015414804/01/08 20:11ID:???
>>152
>これもクライアント側とサーバ側の設定が同じなら、適当で(実在しなくても)
>よいのでしょうか?パスワードみたいなものですか?

適当でいいです。これはなんらかの手段で接続しにきた相手を識別しないと
いけませんが、この用途に使っているだけなので。

ま、サーバでは渡されたID から誰かいな?ということでそのIDに関連した設定
をさがすわけでありんす。

debug ike detail & get dbuf st してやりとり見てみそ
015514704/01/08 23:17ID:???
だいぶ理解できてきました。
社内側のインターフェースのポリシーで
NATするのに関連して、NAT Traversal(ESP over UDP?)
も設定しないと駄目ですか?

あと、クライアントが非固定IPアドレスの場合に
pre-shared key による認証ってできるんでしょうか?

0156○anonymous04/01/09 01:53ID:???
>155
>クライアントが非固定IPアドレスの場合に
もちろん、可能。(aggressive)

>NAT Traversal(ESP over UDP?)
も設定しないと駄目ですか?

NAT Traversalが何をしているものか考えてみてください。
操作自体より、仕組みを理解した方が応用が利くと思うよ。

01575GT04/01/11 18:54ID:Rb8OcvMX
5GTを買ってきて接続してるとこです
Trust側のWEB鯖をWAN側に公開したいのですがうまくいきません
固定IP1個しかなくVIPでポート80を割り当てました。
0158sage04/01/12 18:16ID:???
>>157
Global Policyの設定しましたか?
0159_04/01/24 17:40ID:h95EA28C
age
0160帝王04/01/24 19:16ID:fCej5XNE
代理店のHって最近ヘタってきてません?
確か世界でもトップクラスのディストリビュータだったはず。
会社の体質的に外資に着いて行けなくなってんだろうか?
0161 04/01/25 16:21ID:???
>>160
Hって目立?
1わざわざ伏字にすることもないやん
0162 04/01/25 20:44ID:???
config をコマンドとかで一発で消す方法ってありませんか?
いじっていたら、訳が分らなくなってしまったので
一旦購入時の状態に戻したいのですが・・・
0163774 sessions04/01/25 20:49ID:???
OS5.0, AV, DI, NSM, IDP, 新モデル...と
まともに対応しようとしてる代理店なら,
どこも年末からリソース食いまくってるはず。
0164774 sessions04/01/25 20:50ID:???
>>162
unset all -> y
reset -> n -> y
0165?04/01/25 21:17ID:???
適当なスレが無いんでここで聞かせてください

こんなDynamicNATの要件を満たすNAT箱ってありますか?

1.一定のレンジのIPをスプールしてDynamicNATしたい
2.スプールを有効利用するためにスプールから割り当てるIPは動的に振り分けたい
3.同一ユーザ(同一ローカルIP)の複数セッションが同じIPになるように割り当てたい
4.ProxyARPでは無くスプール専用のアドレス空間を持たせたい
5.RTSPに対応している
6.3000con/secのセッション処理性能

NetScreenだと3と4と5ができないんですよね、、、
DIPにレンジを持たせるとセッション毎に全IPでラウンドロビンになるし、
MIPはProxyARPで無くても使えるのにDIPはProxyARPしか使えない
RTPなプロトコルも全滅

2,3が特に重要でIP割当は動的におこないつつ、
同じSourceIPのセッションがあるうちは同じグローバルIPを割当てたいんです

1000万越えも辞さないんで知ってたら教えてください
0166○anonymous04/01/25 22:05ID:???
>165
*BSDベースのもので対応は可能だと思われますが、、
1000万出せば、要求満たす構成を組んでGUIを付けられると思われます。
(コネクション数は、もしHTTPSとかであれば、アクセラレータ搭載すると
して計算してます)
016716504/01/25 22:41ID:???
>>166
レスサンクスです

それはベースの技術を元に顧客ごとに開発/カスタマイズするような
いわゆる組み込み系Firewallってやつでしょうか?

開発までやるだけの期間が取れそうに無いのと、
開発元は小さくてもいいですが、ある程度大きな保守ベンダで24/365サポートが必要なんです
#>>165から要件増えてますね(w

NOKIA/NetScreenは制約にかかりそうなんで他を探してる次第です
0168○anonymous04/01/26 01:38ID:???
>167

ベースは既にあるので、カスタマイズといったところかな。
保守に関しては別会社で24/365やってるところに任せることは可能です。
ちょっとNS板から外れてしまいますが。

納期は、年度末でしょうか?それならば、なんとかなると思いますけど。
(おいおい、宣伝しても無駄だろうが>漏れ)

要件の1・2・3って、内(n)→外(m)ですよね。(n>m)
単純に、DHCPでクライアントにIP割り振って、そのIPに応じてDNATアドレス決めさせて
しまうというのは有り?(笑)3の要件があるんで、接続中は固定にしたいわけだから。
どうしても、どこかに振りたいものは、MACアドレスとかで決めるとか、VLAN切るとか。
(いまのUNIX系は、ほぼ全て対応してるから)

認識間違ってたら、指摘してください。

ルーティングプロトコルは、必要なものを設定すればいいし。

GUI無しなら、大抵間に合うでしょうねぇ。
ENさんところとかSAさんところなんかだったら余裕かも。
SAさんところは24/365もやってるし。


0169774 sessions04/01/26 01:58ID:???
>>165
3. -> DIP Stickyでセッション単位じゃなくてIP単位でまとめ可
4. -> よくわからないが、DIPプールでは無くて?
5. -> 現行OSでは無理。マルチキャスト専用OSなら可
ここで聞くより代理店に聞いたほうがいいかと。
017016504/01/26 15:16ID:???
>>169
ありがとうございます。

>3. -> DIP Stickyでセッション単位じゃなくてIP単位でまとめ可

SticyはSourceIPハッシュで完全に固定されてしまうので要件が満たせないんです。


> 4. -> よくわからないが、DIPプールでは無くて?

失礼しました、4に関してはExtend-IPで対応できるみたいですね
下調べが甘かったようです

>ここで聞くより代理店に聞いたほうがいいかと。

NetScreenについては最初に書いた"要件を満たせない"が
代理店の回答だったんですよ
付き合いのある代理店はみんなNSとFirewall-1ぐらいしか
ハイエンド機器は扱ってないんですよね

Ciscoじゃ到底要件満たせないですし


>>168
組み込み系も検討を始めました
#リンク張ってくれたらうれしいなーなんて思ったりして、、、
#それじゃ身元バレしちゃいますかね
0171○anonymous04/01/26 18:31ID:???
>170
うちでも扱えるけど代理店じゃない製品にリンク張っておこう。
自分のところのは書けないから。。
ttp://www.astarosecuritylinux.jp/
代理店は、FC

Linux KernelがSCTPはサポートしてるんで、このソフトが要件満たすかどうかは
知らないけど、まあ、似たようなことができる製品は、色々あるので。。
対応範囲とか確認してください。<球一
0172○anonymous04/01/26 18:33ID:???
>171
寝ぼけたこと書いた>SCTP
忘れてくらはい。いま、カーネルコンパイルしていたものだから。

0173ぶ04/01/29 16:59ID:vv/IEGK2
NAT環境下からNSRemoteでNS-5XTにVPN張ってるんですが
Phase2 Lifetimeが切れた時にRekeyが走らない現象に悩まされて
います。
(NATじゃない環境からでも、たまにRekeyしてくれない)

今はPhase2 Lifetimeを8時間とかにしてお茶を濁していますが
同様の現象に悩まされた方、いらっしゃいます?
もう、さっぱり分かりません....
0174H立って技術ある?04/01/29 23:02ID:9Vt/xg88
>173

無通信の時間があるでしょ?
そうするとこういうの起きるよね。

名前⇒わざとばれるようにしています。
最近質落ち。。。パートナーばなれ。。。。
0175七資産04/01/29 23:02ID:???
それぞれのバージョンぐらい書けや
0176login:Penguin04/01/29 23:20ID:???
>174
そりゃ、価格が安いからって、別の代理店に仕事丸投げしてたり
するから、目立の技術陣が悪いのか、それとも、安かろう悪かろうの
ところが悪いのか不明だわな。
0177 04/01/30 01:43ID:???
SA のライフタイムってどのくらいがお勧めなんでしょうか?
0178_04/01/30 02:15ID:???
>177
セキュリティポリシーにもよると思うが、、、
1h,8h使うことが多い。短すぎると通信断しやすくなるから。
0179 04/01/30 03:36ID:???
>>178
> セキュリティポリシーにもよると思うが、、、
> 1h,8h使うことが多い。短すぎると通信断しやすくなるから。
サンクス。あともう一個教えて欲しいんだけど
同一LAN上にNetscreen が2台あってそれぞれが個別に
インターネットに繋がっている(マルチホームな)環境で
両方をVPN gateway として使いたい場合、LAN 内のPC の
ルーティングを通信が入って来た方に返すようにしないと
使えないんのでしょうか?

0180^^ 04/01/30 03:57ID:???
>>151
> こうすれば、社内のホストとの通信は払い出したIPアドレスとは関係なく
> NetScreenの社内側インタフェースのアドレスで通信するんで、払い出し
> アドレスのためのルーティング設定はいらなくなる。まあ、社内ホストとの
> 通信では払い出しアドレスを隠蔽できるってことなり。
VPN のトンネルを許可してるポリシーの設定を見ると、
NAT のところはチェック無でDIP On, DIP Off, Fix port という
設定個所がありました。社内側のインターフェースのアドレスを
DIP プールに登録して、選べばいいんでしょうか?
0181ぶ04/01/30 09:30ID:PijhlfoJ
>>174
私もそうかと思ったんですが、ガンガンにデータ送信していても、
Lifetimeが切れるとぷちっと切れるんですよね...
NSRemoteのLogViewerで見た感じ、Lifetimeが切れる時に5XT側から

 RECEIVED<<< ISAKMP OAK INFO *(HASH, DEL)
 Deleting IPSec SA (OUTBOUND SPI = ****** INBOUND SPI = *******)

ってのを貰って、ぷちっと切れて、それっきり。

>>175
失礼しました。ScreenOSが 4.0.3r5.0 でNSRemoteが8.3です。
0182○anonymous04/01/30 11:59ID:???
>179

はい、その通りです。
いま使っているNetScreenのモデルによっては、1台で
マルチホームが可能なので、そちらに変更したら楽ができます。

そうでなければ、NetScreen---Router---NetScreen
                     }
LAN
だとして、ルータに任せたらよいかと思います。
VPN接続元(先)が違うネットワーク構成なら、単純にスタティックルート
そうでなければ、フローティングスタティックルートを切ったりすれば良いかと
018315104/01/30 13:21ID:???
>>180
なんにも考えず、NAT のところだけチェックすればいいよ。
あとの設定はイラネ

NATのとこだけチェックしておくと、出て行くインターフェースでNATされるよ
ガンガレ

#間違ってたらスマソ
0184H立って技術ある?04/01/30 23:42ID:DXu/jFaJ
>>181

必殺!マニュアルキーってのは?
0185七資産04/01/31 23:01ID:???
NS-Remoteは何時間も繋ぎッパを想定していないからな。
NSがremoteクライアントのISAKMP-SAが切れている事に気付かないこともある。
r5.0と8.3ということは自己責任じゃないのか?日立は出荷状態でリリースしていないだろ?

まぁ、違うバージョンでも同じことが怒っていたから可用性を考えたらNS同士で対向。
0186ぶ04/02/02 00:31ID:???
>>184
マニュアルキー。。。調べてみます。

>>185
繋ぎっぱ想定なし!まじすかあー
在宅勤務者用に、RASの代わりに使おうかと考えてたんですけどね。
あと、NSRemoteは最初は8.2r2(やったかな)で繋いでいたのですが、このような現象が
起きているのでNSRemote上げたら治るかなと思い、試験的に8.3にしてます。
が、同じですね...


P1 Lifetime = 1時間 P2 Lifetime = 3分 って設定で土日でいろいろ
試してみたのですが、

・非NAT環境下から
  繋いだまま放置してると切れてそれっきり
  しかしP2 lifetimeの間に、少なくとも25秒に1回はトンネル経由でパケットを
  飛ばすとrekeyが走る。25秒以上の間隔を空けると駄目(切れてそれっきり)
・NAT環境下から
  何やってもP2 lifetimeが切れたらそれっきり

という挙動でした。なんだろうこれ...


lifetimeが切れる前になるとinitiatorが動いてrekeyが走るのは、NSRemote側から
rekeyしようよーと持ちかける?それとも5XT側から?
ああもうわかんねー。長文失礼。
0187aa04/02/02 01:17ID:???
会社にVPN で繋がるようになりました。
でも、Windows PC でマイネットワークを開いても何も出て来ません。
Netscreen-Remote は繋がっているし、PING も届くのになんで?
もしかしてVPN じゃできないんでしょうか?
0188login:Penguin04/02/02 03:53ID:???
>187
まずはレジストリ操作しよう。(MTU)
0189-04/02/02 06:53ID:???
>>187
コンピュータブラウジングについて学習してくだされ。
0190おっ!04/02/02 23:41ID:InxQx74+
>>187

http://www.ntt-east.co.jp/ephelio/vpn/ps/

これすごいよ。
Windows PC でマイネットワークは当然見えるし、
Win2003ActiveDirectoryなどのWIN認証も使えるし、
NTFSアクセス権も使える。

IPSECでここまでやるとは。。。。
0191○anonymous04/02/02 23:45ID:???
>190
あまりにレベルの低い書き込みはやめようよ(笑
0192 04/02/03 08:54ID:???
IPsecやVPNと、ブラウジング・Windowsファイル共有の問題はまったく別なのにね
0193初心者04/02/03 23:12ID:???

190さんへ

VPNクライアントから、IPSECを利用して、ルータをNAT越えし、
かつドメイン認証をやりたいんだけど、これなら可能なのですか?

Windowsの個人プロファイルが適用される前に
VPNクライアントが、IPSECを利用したVPNサービスを
開始させてくれるのでしょうか?

やりたい環境:
VPNクライアント+PC+一般的なBBルータ
ーーーーーインターネットーーーーーー
NETSCREEN+配下のPDCやアクセス権の効いたサーバ郡



0194 04/02/03 23:23ID:???
>>193
ActiveDirectory+DynamicDNSや、昔風ならWINSサーバなどを立てれば可能
根性でLMHOSTSに書いてもいいし
つ〜か、VPNの問題と、ブラウジング・ActiveDirectory・ドメイン認証は全く関係ないから
これ以上はWindows板逝け
0195\\\04/02/04 00:34ID:???
>>187

マイネットワークをwクリックしてPCを見たいなら、
NETBIOS over tcp/ipを有効にして、NSのおいてある環境にでもWINS
サーバを立てるといいよ。

注意!
NSRemote〜NETSCREENのVPNは、クライアントがドメイン認証できない
ため、見えてもアクセスできないことがあります。(経験談)

ブラウジングは194の言うとうりVPNの問題ではないです。

NSRemoteの問題です。
NSRemoteでは、VPNできてもNTFSアクセス権の付与された
サーバにはアクセスできず苦労した覚えがあります。
(ID・PWウインドウが出るとか、出ないサーバがあるとか。。。)

だから、みんなフルコントロールなのかも?

190の物だったらできるかもね。
これはどこに聞けばいいのかな?
まさか116?(笑)

194、マイクロソフトすれになって、すんまそ。
僕の経験がVPNソリューションの参考に
ちょっとだけでも役に立ってもらえればと。。。。

NSRemoteでトラぶってる人多いかもしれないしね。



0196\\\04/02/04 00:40ID:???
ちょっと追加事項

NSRemoteは、ブラウジングまでは可能。
(一部、AD環境ではドメイン認証されていないと不可)

ドメイン認証は不可です。
(たまにできる場合がありますが基本的にはできない!)
0197_04/02/04 00:58ID:???
>196

ドメイン認証できますよ。
某社の技術陣が出来ないとわめくので、検証したことがあります。

Winの知識が無いNEが操作してたために、設定ファイルを
渡しても、まともに動かせないのがいました。(4大大手の一つ)

ただし、NS-Remoteのdeactivate, activateと、
Windowsログオン操作の順番が重要になります。
(WINSサーバがVPNの向こう側にいる際)
0198△匿名04/02/04 22:34ID:+OaqcnXM
>197

ドメイン認証できないぞ!

ユーザにグローバルグループを多くネストしたり
コンピュータ名の登録をPDCに要求するときに失敗した。

複数の2000PROにNETSCREENリモートを入れてルータ経由で試したが無理だ!
当たり前だがVPN通信そのものは問題ない。

みんなはどうしてる?

WINDOWSスレは、NETSCREENリモートの話は通用しない!
ベンダや導入者の知恵を借りたい!!
0199○anonymous04/02/05 00:36ID:???
>198

Win終了時はNetScreen-RemoteをDeactivate状態にしておく。(重要)

起動する際には、Windowsドメインログオンをキャンセル。

NetScreen-RemoteをActivate

ドメインログオンを聞いて来る際に、ユーザ名・パスワードを入力

ドメインログオンに失敗した際にはリトライすると成功する
(VPNを張るタイミングのせいか?)
0200aa04/02/05 00:37ID:???
>>197
> ただし、NS-Remoteのdeactivate, activateと、
> Windowsログオン操作の順番が重要になります。
> (WINSサーバがVPNの向こう側にいる際)
IPSec でもOK?
PPTP ならWINSとかの設定も渡すように設定できそうだけど。
例えば、IPSec で、このスレのすこし前に出てたみたいに
ルーティングを気にしなくてもいいようにLAN側でNAT を掛けたら
LAN 内から見たらNetscreen 一台ってことになるよね。
WINS の設定をNetscreen 自体が持つのか、クライアントの方の
ネットワーク設定部分に普通にローカルアドレスで指定しておいて
いいのかが分りません。できてもこの状態だと、同時に1対1でしか
使えなそう。何かいい方法ないかな?
0201aa04/02/05 00:39ID:???
>>199
> Win終了時はNetScreen-RemoteをDeactivate状態にしておく。(重要)
>
> 起動する際には、Windowsドメインログオンをキャンセル。
Windows98 とかならキャンセルできるけど、NT系では
無理なのでは?勘違いだったらスマソ。
0202○anonymous04/02/05 00:45ID:???
>201

ああ、ごめん。
直接端末をPPPoEでつなぐ際の話になります。
0203 04/02/05 06:59ID:???
ローカルコンピューターのアカウントで一度ログオンすればいいだろ?
あと、ドメインログオンはキャッシュすることができるから、キャッシュされたアカウントをつかってもいい
0204○anonymous04/02/05 15:52ID:???
>202

誤爆してしまった。
>200
IPSecでもOKって、どういう意味?NS-RemoteのVPNの話ですから
言わずもがなです。

NAT配下に複数台ある際の部分は、ルータによるので、なんとも。

で、なぜにWINSのアドレスがNetScreeenが云々になるのか不明。
対向のローカルIPのWINSサーバ指定になる話。

NSでもNATかかっている場合は、、、うーむ、それは避けた方がいいと思う。
せめてVirtual IP Pool使って
0205bb04/02/05 18:38ID:???
>>200
設定面倒、アドレスたくさんいるけど、LAN側でNATするとき、
DIP使ってクライアントごとに異なるアドレスでNATするような
ことはできるよ。

けど、目的が達せられるのかどうかはWindows知らないので
ワカンネ
0206Netscreen Remote04/02/07 23:08ID:???
ActiveDirectoryにログインできます。

簡単な実験手順
1. ノートPCでキャッシュされたアカウントでローカルログイン
2. Netscreen RemoteをActivate
3. DNSをActiveDirectoryが登録されているDNSに変更
4. 再度ログイン

ログインスクリプトも流れてファイルサーバへもアクセス可能!
0207ararararara04/02/08 23:54ID:EL42ZRtR
190のスレにある商品を最近、私の会社に導入しました。

このUSBキーで、WINDOWSドメイン認証できるし
マイネットワークも見れてます。
キャッシュを利用しないので、新規にコンピュータのドメイン登録も
できるし、ユーザパスワード変更もVPN経由で可能です。
うちの会社で利用しているEXCHANGEも、これで解決できてます。

このキーの動きを簡単に説明すると、
---USBキーを挿してPCの電源を入れる
�@このキー専用の「ID」「PW」を入力する
----OKならVPNサービス起動
----CTRL+ALT+DELが表示される
�Aマイクロソフト用の「ユーザ名」「PW」「ドメイン名」を入力し選択する。
----VPN経由でNETSCREEN配下のWIN2000ADに要求をする
----ログオン完了
----あとは、LANと同じ。マイクロソフトで開発したDCOM通信を
つかうAPも利用できてしまったよ。

さらに、このキーには、仮想というかこのキー専用のIPアドレス
(NSRのインターナルIPかも?)、DNS、WINSのIPも
設定できるのでかなり便利です。

N○○の法人営業の人が教えてくれなきゃ一生わからないかも。。

使ってみてまだ数週間ですが、重宝してます。

NETSCREEN側の設定はNSRと同じく、通常のIPSEC-VPNの設定
でOKでした。NATの設定は一切してません。
0208foo04/02/10 10:48ID:???
Juniper が買収ですか。
日本での体制はどうなるのかな。
0209 04/02/11 00:41ID:???
祭りかと思ったらそうでもないね

日立は日本で一番NSの株を持ってるはずだけど、
Juniperって扱って無かったような気が、、、
少なくともSASでは売ってないだろう

今後のサポートも非常に心配
NSは比較的旧バージョンのサポートも長くやってくれてるけど
今後はどうだろうか?

あと、なんか値上がりしそうな悪寒(偏見?)
0210anonymous@ z107.219-127-36.ppp.wakwak.ne.jp04/02/12 13:32ID:???
いやな記事だ。

ttp://itpro.nikkeibp.co.jp/free/NCC/NEWS/20040210/139671/

一方,ネットスクリーン側は「コメントできない」(同社のPR会社フォーカスト・コミュニケーションズの能宗正則氏)。
現行製品のサポート継続の有無に関しても「現時点では分からない」とのコメントだった。
0211 ns04/02/18 17:00ID:???
NS専用のリモートソフトを使わずに、Windows2000からL2TPを利用したいのですが、仮共有キーの作成は、NSのどこのメニューから作成するのでしょうか?
0212ns04/02/18 20:38ID:???
>> 211
マニュアル読んだ
0213NS初心者04/02/20 01:11ID:???
すいません、NetScreen 5GTという製品で
下のような事を考えているんですが
これって可能でしょうか?


【家】 PC - ADSLモデム
    |
   (インターネットVPN)
           |
【会社】    ADSLモデム - 5GT - サーバ

・家のPCにはNetscreen Remoteをインストール
・5GTに固定IP 1つ割り当て
・会社のサーバのIPは192.168.1.1などローカルIP
・やりたいことは、家のPCから会社のサーバのなかにある
 ファイル見たりプリンタを利用したりとかする程度

日立SASの適用例見ると出来そうな感じもするんですけど
詳しい方に事前に聞いておきたくて・・・すいません
0214NS初心者04/02/20 01:13ID:???
線がずれてしまいました
言うまでもありませんが、PC - モデム - (VPN) - モデム
です。ごめんなさい
0215anonymous 04/02/20 02:06ID:???
家庭内LANのIP体系を会社とかぶらないように
すれば楽にできると思うよ。

プリンタに関しては、プリンタが、どこに接続されているか、
また、その印刷受け付けIPアドレスがどうなっているか、とか
まあ、考えないといけないことはあるけれど、
両方の設定を触っていいなら、楽勝パターン
0216NS初心者04/02/20 03:03ID:???
>>215

ちょっと気になった、というか勘違いしてたんですけど
サーバにも固定IP(グローバルIP)が必要だったりするのかなぁと
思いまして、念のため確認させていただきました。
プリンタはサーバに接続されているので多分大丈夫だと思います

ありがとうございました
0217リモートアクセス04/02/21 11:40ID:NIJUVFL9
 >>213さんの構成で会社のサーバのファイル共有を見る場合は
どうしたらいいのでしょうか?
コマンドプロンプトで  START サーバのIPアドレスで見れるとは、思うのですが・・・
NS VPNクライアントソフトをインストールしたら他にやり方があるのでしょうか?
0218ns04/02/21 16:35ID:???
NS-Remote つながんないわ、マニュアル英語だわ
しかもマニュアルのOS、バージョンが古いやつだから
実際の画面と違うわ、なんかハメられた気分
0219sage04/02/23 15:11ID:???
質問です。

NS-Remote をインストールしたら、使ってないときでも MTU が固定されていたりして嫌な気分です。
NS-Remote を使っていないときは無効にしたい(バックグラウンドでの起動を止めたい)のですが、
どなたか方法をご存じでしょうか?

WindowsXP(home)SP1
NetScreen-Remote 9.0.1(Build 12)
0220_04/02/23 21:17ID:d++lATu1
>>217
「\\192.168.1.1」とかじゃダメ?
それ以上を望むならWindowsNetworkの勉強を。

>>218
たいていの代理店なら日本語の設定マニュアルは持ってるはず。
つながらない理由は設定ミスや相性な場合も多く。
たまにBOX側のBUGなんてのもあったけどね。

>>219
仕様。Deactiveでは変わらない。レジストリ直イジリは自己責任で。
022121804/02/23 23:47ID:???
>217
hostsとlmhostsに記述して、コンピュータ名で検索したらでてきたよ。

>220
はい、設定ミスでした・・・(Phase 1 のところの方式間違い ベタでスイマセン)
日本語マニュアルはインストールのとこまでしかなくて、そのあとは
英語のPDFとにらめっこ。英語そのものはそーんなに難しいもんじゃないんだけど
図と文章が微妙にかみあってなくて、イライラしちまいました。

Trust内にあるサーバのなかのファイル見たりとか、そのへんは
とりあえず問題なく出来ました。今はODBCでのDB接続がうまくいかなくて
なんでだろうと格闘中です(telnetでポート指定して接続かけてみると
つながってるようにみえるんだけど)

あと、細かいことなんだけど、タスクバーのNS-Remoteアイコン右クリックすると
タスクバーのメニューが重なって出てきてヤな感じ
(Windows XP対応と書いてあったが、ホントにちゃんと対応してるのかなぁ)
0222sage04/02/24 11:09ID:???
>>220
じゃあ、使わないときは NS-Remote アンインストールするかな。
面倒だな。
0223anonymous@ ns.wako-cs.jp04/02/25 22:37ID:???
NS50を使ってワンタイムパスワード認証を使用しようと考えています。
(RADIUSクライアントはNS50)

NSremoteクライアント拠点は93拠点あり、ワンタイムで認証完了後に
ippoolで動的にプライベートIPをクライアントに振る設定にしなければ
ならないのですが、どういった設定を施す必要があるのでしょうか?

認証センターまでVPNを張るというのは分かるのですが、認証要求を
認証センターに転送ですとか、動的にクライアントにアドレスをふる方法
(ルート情報はどうなるのでしょうか?)というのがよく分かりません。

素人で申し訳ありません…。
よろしければご教授の程お願い致します。
0224_04/02/26 21:45ID:???
>>223
日本語版マニュアル2-308。
RADIUS認証なら問題無いが、RADIUS PROXY経由は
やったことないんでわからん。
0225かず04/02/27 18:48ID:1UsE8kZO
社内でNETSCREEN25を利用してBフレッツ(ODN)に接続しています。
これが、通常問題なく接続できているのですが、たまに接続できなくなって
しまいます。日に数回切れることもあります。
NSを再起動すると回復するのですが、なにかポイントになるような
確認点はないでしょうか?
0226ns04/02/28 00:39ID:???
>225

ログには何か出てないのかな
0227かず04/02/28 09:52ID:BeF9epPr
>226

それが、らしいものは出ていないんです。。
といっても全てのログを読解できているわけではないんですが。
でも、接続できなくなりそうな内容のものは無かったと思います。
0228anonymous@ 210.249.106.3904/02/28 17:20ID:???
ハブアンドスコープの設定が出来ねーよ、もまいら
設定のキモを教えてください、おまいら。
0229_04/02/28 18:08ID:???
>>227
回線側に問題は?

>>228
まずハブアンドスコープについて説明汁!
と突き放すのも可哀相なんで、まずマニュアル見て全く同じに作ってみろ。
アレンジはそれからだ。ProxyIDに気をつけろ〜。
023022804/02/28 19:43ID:???
>>229
漏れもそうくるだろうと思ってた罠
厨といわれないように、一応、まにゅある読みますた
第4部第3章ハブアンドスコープ方式VPN。
でもできなカターヨД`)・゚・。・゚゚・*:.。..。.:*・゚
ProxyIDに気をつけるくらいでつか?

しかし、今手元にはNetscreenひとつしかないよ
αβοοη..._〆(゚▽゚*)でつか?
0231ns04/02/28 21:30ID:???
>227

PPPoEの設定はどんなもんかな

0232かず04/02/28 23:02ID:BeF9epPr
>229
回線側に問題がある場合もなくはないのですが・・・・
実際、そのうち数回はフレッツ網の障害でした。
でも、それ以外は回線側に問題はないみたいです。
>231
PPPoEの設定で、切れてしまう原因になりそうな部分ってどこらあたり
でしょう?
0233_04/02/29 00:26ID:???
>>232
PPPoE限定じゃないですけど、PPPならLCP echoでkeepaliveくらいですかね。
lcp-echo-retriesとlcp-echo-timeoutとか。
0234207の利用者04/02/29 13:37ID:EUJKybMZ
>225
set pppoe auto 15
だったかな?
コマンドを、ここの技術担当から聞いたことがある。
当然入ってると思いますが、
今一度、ご確認を。。
0235ハズアンド嫁04/03/01 00:38ID:qkKzmnGJ
ハブアンドスコープじゃなくて、ハブアンドスポークだろう。
マニュアルを、よく嫁。
変な2ch用語を流行させてくれるなよ。
0236_04/03/01 11:50ID:G9OBrqdT
ScreenOSのリリースノートってどこに掲載されてるんだろう?
バグ修正関係の情報が欲しいのですが・・・

私の使っているのは5XT+4.0.3r3です。
0237○anonymous04/03/01 12:42ID:???
>236
www.netscree.com
0238かず04/03/01 17:44ID:8ti3HoAM
>233
LCP echoでkeepaliveとかlcp-echo-retriesとlcp-echo-timeoutとかとは、
具体的にはcinfigを編集するってことでしょうか?
今のconfigにはPPPに関するような部分はないのですが。。。


>234
set pppoe auto 15

これって、WEBの設定画面からconfigを保管してテキストを編集して、リプレースすればいいのでしょうか?
configを確認したのですが、はいっていませんでした。
ところで、これはどんな意味なのでしょうか?

初歩的な質問で申し訳ありませんが、宜しくお願いします。
0239_04/03/01 20:26ID:???
>>236
買ったところでくれるでしょ、普通。

>>238
CLI

auto-connect >>
the number of seconds after which a previously closed connection is re-initiated.
0240_04/03/01 22:22ID:???
>>238
set pppoe auto-connect <1-10000, seconds>
set pppoe ppp lcp-echo-retries <1-30, times>
set pppoe ppp lcp-echo-timeout <1-1000, seconds>

結局、これらでナニをするかというと、LCP echoでkeepaliveしているのに
BASが多忙でLCP echo replyを返さない? 為に早まってPPP(とPPPoE) sess
をScreenOSで落としちゃわないようにするというところですか。
マニュアル読んでみてください。
0241HB04/03/02 22:42ID:???
すみません。もの凄く厨房な質問ですみません。
HAインターフェースには当然IPアドレスを割り当てるのですよね?
0242_04/03/03 01:43ID:???
>>241
InterfaceにHAゾーンを割り当てるだけでOK
024324104/03/04 01:02ID:???
>>242
実は漏れもそう思ってたんですよ。
でも、
[Report]→[Interface]→[Flow Counters]→[Ethernet4]を見ると、
Master in packets 0 out packets 4143881
Backup in packets 0 out packets 2274761
というようにoutだけなんですね。
これで大丈夫なんだろうか?と、ちょっと心配になったわけなんです。
一応、何度もケーブルの抜き差しをやってテストしているので、
切り替わりは問題は無いのですが、ちょっと気持ち悪くて・・・。
0244 04/03/04 20:42ID:9Y38jwUu
httpをproxyできるような機能ってある?
NS以外にもこのようなことができるFWって
知っている?
0245oooo04/03/05 23:50ID:jXt1kQe9
>244

NS以外は、他のスレに逝け!
ここは「NETSCREEN」スレ。

わかるよね。

だが。。。
おばかちゃんには、おばかちゃんのFW、「ふぉ〜と、ノックす」
を紹介しよう。。。

あほでうざいレス入らないのであしからず。

逝け!ワラタ!スマソ!ってスレ用語?
0246anonymous@ YahooBB219198088002.bbtec.net04/03/09 02:21ID:2WNQF4yN
500番のportを開けたら、自宅からNAT越えできるようになったのですが、
これってセキュリティ上問題はないのでしょうか?

派遣先でNATの設定を変えてもらう際、色々説明する必要があるのですが、
500番のportを開けることが、どのくらい問題になるかを知りたいです。

0247anonymous@ YahooBB219198088002.bbtec.net04/03/09 02:22ID:???
fusiana?!
0248伝書鳩04/03/10 09:19ID:???
>>246
バックドアの元凶になる「isakmp」を通す危険性があります。
これを利用したバックドアでクライアントのセキュリティはLAN並に低下します。

>>247
フュージャネイサン
0249mmg04/03/11 11:07ID:???
NetScreen5GT PlusのDual-Untrust使用のについてお聞きします。
5GTのトンネル制限が10ですがFailover機能を利用した場合
対地が5になってしまうんでしょうか? 今はトンネルを
対地毎に2本引いてバックアップ機能は動いていますが10対地引く
事が可能であれば何らかのヒントもしくはこんなので動くとか教えて
ください。
 現在は TrackIPを対地の2つの固定IP向けて動かしています。
センター側が10対地引きたいんです。
0250かず04/03/11 17:15ID:dapdRlvT
>240

説明が不足していました。申し訳ありません。
うちの環境は、Bフレッツ->ルーター(YAMAHA RTX1000)->Netscreen です。
教えていただいた設定は、Bフレッツ->Netscreen の場合ですよね?

この環境の場合では、なにか確認すべき点はないでしょうか?



0251anonymous 04/03/11 17:44ID:???
それじゃNetScreenのPPPoE設定についてなんていう
最初の質問自体が無意味

Yamahaルータのサイト見に行くべし
0252かず04/03/11 18:05ID:dapdRlvT
>251
そうかもしれませんが、NSを再起動するだけで接続できるので、NS側になにか
あるのかと思ったのですが、、、
■ このスレッドは過去ログ倉庫に格納されています