Netscreenユーザスレ r3.0
レス数が950を超えています。1000を超えると書き込みができなくなります。
0001ScreenOS
2006/09/19(火) 00:14:59ID:IF/L9pyfいつの間にか、前スレ消えてるので、立てておくよ。
http://www.juniper.co.jp/products/integrated/
その他代理店はぐぐれかす。
初代スレ: Netscreenユーザスレ
http://pc.2ch.net/test/read.cgi/network/1026471990/
前スレ: Netscreenユーザスレ r2.0
http://pc8.2ch.net/test/read.cgi/network/1064890311/
0003anonymous@ PPPa1954.kanagawa-ip.dti.ne.jp
2006/09/20(水) 20:36:08ID:G/JnvSp40004もうすぐ
2006/09/22(金) 05:39:48ID:3SRVb/+T0005anonymous@ 357668000076060
2006/09/22(金) 09:16:09ID:2YUP7jlW0006anonymous@ PPPa467.kanagawa-ip.dti.ne.jp
2006/09/23(土) 15:14:41ID:fokdwtgB982 名前:ねtscれえn 投稿日:2006/09/15(金) 20:26:42 ID:???
今時ISG2000をうちのサービスで使おうと開発検証してんだけど、、、
くだらないバグがいっぱい。
ここまでひどいと本来の機能も疑ってしまうよ。。
メモリチェックくらいやってください。。。リブートしないで。。。
0007anonymous@ 121-83-18-57.eonet.ne.jp
2006/09/23(土) 21:52:15ID:???あぁ、前スレ本人か。
0008.
2006/09/24(日) 00:57:50ID:???やっぱ新品買うべきだったか…。
0009anonymous@ softbank219197212050.bbtec.net
2006/09/26(火) 12:27:42ID:???0010anonymous@ i222-150-16-254.s04.a013.ap.plala.or.jp
2006/09/29(金) 03:32:26ID:???0011
2006/10/11(水) 23:24:34ID:ZnQ+KqpB0012よいしょ
2006/10/12(木) 16:09:47ID:???0013NS5GT
2006/10/12(木) 19:39:07ID:???(発売まだでしたっけ?)
FortGateで悩まされたので興味津々です。
0014超初心者
2006/10/13(金) 22:08:18ID:???有るのは本体と電源だけです。
これを自宅に設置し、出先からIPSecを使って
自宅のネットワークとVPNを張りたいと思います。
他に購入すべきものは有りますでしょうか?
0015anonymous
2006/10/13(金) 23:36:17ID:???もし本当に超初心者なら、Netscreen-Remoteも買っておいたら?
そしたら、Webのマニュアル通りに設定できるし
0016超初心者
2006/10/14(土) 00:08:48ID:???価格を調べたら本体より高いのですが orz
Netscreen 5xt に対応しているフリーのVPNクライアントって有りませんか?
0017anonymous
2006/10/14(土) 00:16:06ID:???なら XP or OSXなら標準で持っているIPsec-VPN機能を使えば?
PC-Unix系なら、IPsec関係のはごろごろしてるので説明略
0019.
2006/10/16(月) 09:39:24ID:???僕も初心者っていうか知的障害者に近いくらいなんですが
XPの標準機能でNetScreenに接続する方法、分かりましたらここに簡単にまとめてもらえませんか?
お願いします。
0020ころりん
2006/10/26(木) 19:46:38ID:???ユーザー/パスワードをダイアログボックスに
入力させるような認証をさせたいのですが
どんな方法がありますか?
ヒントでも頂ければ嬉しいです。
0021偽装請負で常駐
2006/10/27(金) 11:37:18ID:???Netscreen-Remoteを起動できるユーザを制限したいってこと?
OSレベルで工夫したほうがいいんじゃないかな?
(ユーザアカウント分けるとか)
あと何だっけ?ActiveDirectoryと連携して
ポリシー書ける機能なかったかな。
個人的にはネットワークの制限は物理機器ごとに
かかればいいと思ってるので、利用者ごとの認証は
その上のアプリでやればいいと思うけど。
0022名無しさん
2006/10/27(金) 23:17:40ID:???XAuth使えば、いいかも〜?
0023anonymous@ softbank219196155213.bbtec.net
2006/11/03(金) 15:58:45ID:0xWHbUirNetscreen-Remoteをインストールして、設定してconectしたら、「Successfully connected to My Connections\XXXX」
と出て、接続はできているっぽいのですが、リモートデスクトップなどでサーバにアクセスしようとしても、ホストが
見つからないとなってしまいます。
ほかに何か設定をする必要があるのでしょうか?
自宅のルータでポート転送をしないとだめなのでしょうか。
その場合、WAN側のポート、LAN側のポートの設定をどうすれば良いでしょうか。
もしくは別の部分に原因があるでしょうか。
0024anonymous@ 218-228-211-206.eonet.ne.jp
2006/11/03(金) 16:03:03ID:???0025anonymous@ softbank219196155213.bbtec.net
2006/11/03(金) 16:30:01ID:0xWHbUirEnable Perfect Forword Secrecy (PFS)にチェックして、PFS key Groupが選択されています。
また、Enable Replay Detectionにチェック入っています。
これでいいのでしょうか
0026鳩
2006/11/03(金) 21:18:03ID:???IPでテストしてみてね。
0027anonymous@ softbank219196155213.bbtec.net
2006/11/04(土) 11:43:13ID:NEKEQF0fポートは何番を使用するのでしょうか。
00285gtゆーざー
2006/11/06(月) 19:18:04ID:???IPが割り当てられないのであれば
DIPを設定して試してみるといいと思います。
的外れだったらスマン。
0029anonymous@ zaqd378a64e.zaq.ne.jp
2006/11/12(日) 11:57:09ID:yKknuOAV0030かむさにだ
2006/11/17(金) 23:57:37ID:E7eD7/oF0032.
2006/11/18(土) 23:09:52ID:???0033日曜日
2006/11/19(日) 12:15:15ID:???0035クレクレ
2006/11/20(月) 18:22:42ID:???NetScreen-100用の4.0系統か5.0系お持ちの方いただけないでしょうか?
こちらの7M板とかにでも・・
http://kasamatusan.sakura.ne.jp/
当方はNetScreen-5GTの全てのOS持ってますのでほしい方いらっしゃればUPします。
0036アゲルアゲル
2006/11/20(月) 21:31:46ID:???0037くれくれ
2006/11/22(水) 11:40:32ID:???0038アゲルアゲル
2006/11/23(木) 00:10:50ID:???0039anonymous@ east96-p182.eaccess.hi-ho.ne.jp
2006/11/23(木) 04:32:39ID:???0040_
2006/11/23(木) 13:14:22ID:???中古とかオークションで本体だけ出回っているのかなぁ。。
0041anonymous@fushianasan
2006/11/23(木) 15:16:53ID:???0042あああ
2006/11/23(木) 16:25:41ID:???オレもそうだから
0043anonymous@ p5091-ipad05yosemiya.okinawa.ocn.ne.jp
2006/11/23(木) 21:37:20ID:???翌年度は解約すればいいんじゃない
0044_
2006/11/23(木) 21:43:45ID:???中古で買っている人たちみたいなので、
年間保守サポート契約時に、遡及しないなら
買う人いるかもね。
個人で欲しいものではないけどなぁ。
0045またたび
2006/11/24(金) 21:08:36ID:???Routingを追加するとき、
Gatewayのインターフェイスを選択するところで
Ethernet1 と Ethernet1:1 はどう違うんでしょうか?
0048anonymous@ zaqd378a64e.zaq.ne.jp
2006/11/25(土) 11:41:12ID:kV9c+tbu0049SSGとかSGSとか紛らわしいなぁ
2006/11/25(土) 22:07:17ID:???仮に再保守契約できたとしても、
遡りで新品買うより高くついたりするよ。
0050anonymous
2006/11/25(土) 22:11:21ID:???0052キタコレ
2006/11/26(日) 19:35:37ID:???http://download.careplus.jp/netscreen/
からダウンロードするんだけど他の機種のOSは表示されないのよ。
でも5GTのダウンロードページのURL細工したら他のもダウンロード出来たw
こういうかんじ(これはNetScreen-5GT ScreenOS for Trend Micro ScreenOS 5.3.0r4-TREND)
http://download.careplus.jp/netscreen/download.cgi?id=911&s=シリアルナンバー&r=リファレンスナンバー
これのid=のところを色々試して見た結果
NetScreen-5GT ScreenOS upgrade ScreenOS 5.3.0r4
906
ns5xt[1].5.3.0r4.zip
823
ns50ns25[1].5.3.0r4.zip
328
にたどり着いた。
OS欲しいとか言ってた奴ら、安い製品買って上のダウンロード方法試して見れ。
0053キタコレ
2006/11/26(日) 19:41:29ID:???シリアルナンバーがユーザー名、リファレンスナンバーがパスワードになる筈だから
それでログオンしてからね
0054anonymous
2006/11/26(日) 19:51:57ID:???0055anonymous@ 59-190-21-171.eonet.ne.jp
2006/11/26(日) 19:58:11ID:???0056鳩
2006/11/26(日) 20:28:21ID:???面白いけど、チャレンジャーですね。
不正アクセス禁止法にモロ掛かりますよ。
まぁ、スルーしてくれるだろうけど。
> OS欲しいとか言ってた奴ら、安い製品買って上のダウンロード方法試して見れ。
これは書かない方が良かったかもね。
まぁ、スルーしてくれるだろうけど。
0057キタコレ
2006/11/26(日) 21:31:46ID:???通報しないでね^^
0058.
2006/11/26(日) 23:22:27ID:???0059さげ
2006/11/27(月) 01:53:19ID:???気のせいかも
0061anonymous@ PPPbf1277.chiba-ip.dti.ne.jp
2006/11/27(月) 22:33:15ID:a2QCSElFNetscreenのwebサーバ、おかしくないか?
0062anonymous
2006/11/27(月) 22:43:28ID:???0063anonymous
2006/11/28(火) 21:17:35ID:???むしろアプライアンス製品はそんな契約ばっかりだが
それを許すと新規購入減るからやらんでしょ
逆にそうじゃない製品あるなら聞きたいよ
>>61
Java使ってるからじゃないか
動かして無くても微妙だから
もし動かしてたら、レスポンス悪いのはしょうがない
0064NS100
2006/11/29(水) 09:54:48ID:96v7rYmgデフォルトがnetscreen/netscreenではないのですか?
シリアルナンバーでログイン・リセットも効きません。
どなたかデフォルトのID/PW、工場出荷リセット用ID/PWご存知の方教えていただけないでしょうか?
0065NS100
2006/11/29(水) 11:56:19ID:???netscreen/netscreenでもログインが出来ました。
お騒がせいたしました。
0066juniper
2006/11/30(木) 16:12:54ID:???0067_
2006/11/30(木) 16:31:51ID:???0068蜂蜜壷
2006/11/30(木) 21:15:27ID:???0069*
2006/11/30(木) 23:49:01ID:???0070anonymous@ 187.62.205.61.west.global.alpha-net.ne.jp
2006/12/02(土) 01:18:07ID:???0071deny
2006/12/02(土) 02:41:47ID:???OS入替えてもならん
OSは同じもの使ってる
ただ制限が無くなるだけ、シェアウェアだとおもいなせぇ
0072蜂蜜壷
2006/12/02(土) 18:54:44ID:???これだけ騒いだら、もう十分だろ?
0073anonymous
2006/12/02(土) 19:17:59ID:???変な販売しなきゃいいのにな
0074GTR
2006/12/03(日) 15:33:38ID:+3wZ1YlI0075ZRX-II
2006/12/03(日) 15:37:52ID:???0077anonymous
2006/12/03(日) 19:36:46ID:???0078_
2006/12/04(月) 10:05:55ID:???http://www.emugle.com/details.php?f=FCED9997C81B004C2EEAAB41B5922408
下のDownload the fileをクリックしてダウンロード汁
あまり拡散してないから時間かかるかも
0079.
2006/12/04(月) 23:12:29ID:UE31Lhztおまい最高
0080だめだこら
2006/12/05(火) 21:42:55ID:???0081なぜだ
2006/12/16(土) 01:41:10ID:???上手くいかない・・・ アドバイス頼む
0082anonymous
2006/12/16(土) 07:54:04ID:???コマンドラインで実行してみ
0084GT
2006/12/20(水) 21:45:56ID:???研究室のネットワークを任されたのですが、よくわからないことがあるのでどなたか教えてください。
NS-5GTには、静的なグローバルIPが割り当てられています。
そこをuntrustedとして、内側のLANをtrustedとしてファイアウォール・ルータとして運用しようと思っています。
ルーティングはうまくいっているようなのですが、DNSが引けません。
直接、Windowsの設定でDNSサーバーをグローバルIPのものにすればDNSがひけます。
web UIでDNSの設定をしたのですが、DNSが更新されません。
どこを直せば良いかさっぱりです。
0085anonymous@ z205.58-98-172.ppp.wakwak.ne.jp
2006/12/20(水) 22:11:05ID:???0086anonymous
2006/12/21(木) 00:36:01ID:???ファームのヴァージョンは?
DNS Proxyは5.2以降だったと思う。
FrotiGateならVIPいじればでけたと思うが、NS5GTはたぶん無理。
008784
2006/12/21(木) 00:39:44ID:986SuPahありがとうございます!
明日試してみます。
0088AE85
2006/12/21(木) 11:47:17ID:???008984
2006/12/22(金) 13:45:17ID:A6YlOP6fFirmware Version:
5.2.0r3a.0 (Firewall+VPN)
でした。
DNS Hostに
host netscreenの名前
domain 大学のドメイン
primary 192.168.0.1
secondary 192.168.0.2
DNS Proxy
Domain 大学のドメイン
interface untrust
primary *.*.*.*
seconday *.*.*.*
としてみたのですが、nslookupしても192.168.0.1にDNSサーバーがないと言われます。
どこか間違っていますか?
009084
2006/12/22(金) 13:53:16ID:A6YlOP6f>nslookup *.*.*.ac.jp
DNS request timed out.
timeout was 2 seconds.
*** Can't find server name for address 192.168.0.1: Timed out
DNS request timed out.
timeout was 2 seconds.
*** Can't find server name for address 192.168.0.2: Timed out
*** Default servers are not available
Server: UnKnown
Address: 192.168.0.1
DNS request timed out.
timeout was 2 seconds.
DNS request timed out.
timeout was 2 seconds.
*** Request to UnKnown timed-out
0091AE85
2006/12/22(金) 19:46:46ID:???0092GT0
2006/12/22(金) 23:46:20ID:???DNS Proxy = NS-5GTの情報を入力
だったような・・・。
0093喪男板住人さん(謎
2006/12/23(土) 01:17:51ID:???待ち時間中にひまだったんで板荒らしかもしれないけど
利用されている netscreen が Trust - Untrust モードだったら
こんな感じのconfigになると思うめぽ、エスパーじゃないので
84さんの構成等がわからないですが、一応書いてみただお
マニュアルなんてみていないで過去の記憶で書いたので
ミスがあるかもしれないだお、許してほしいだお
set interface trust proxy dns
set dns proxy
set dns proxy enable
set dns server-select domain 大学のドメイン outgoing-interface untrust primary-server 192.168.0.1 secondary-server 192.168.0.2
0094_s
2007/01/03(水) 07:48:34ID:???0095anonymous@ i220-109-185-5.s04.a013.ap.plala.or.jp
2007/01/04(木) 18:54:35ID:???SCS: SSH client at y.y.y.y has attempted to make an SCS connection to interface untrust
with IP x.x.x.x but failed because SCS is not enabled for that interface.
ってログがよくでるんだが。。。
これって誰かがSSHでいたずら仕掛けてるってこと?
SCSってなんだべ??
ウチでの使い方は、PPPoEでフレッツにつないでプライベート側をNATしてるだけです。
0096anonymous@ softbank221064143145.bbtec.net
2007/01/07(日) 15:28:33ID:???0097anonymous
2007/01/07(日) 21:35:51ID:???0098anonymous@ softbank221064143145.bbtec.net
2007/01/08(月) 01:02:08ID:???買い控えしそうな予感
0099anonymous
2007/01/08(月) 14:08:40ID:???NETBIOSとかのサービスは、カスタムで設定するしかないのでしょうか?
サービスの中には、NETBIOSとかKerberos認証のサービスが無いようでして。
0100anonymous@ softbank221064143145.bbtec.net
2007/01/11(木) 01:08:43ID:???0101_
2007/01/11(木) 09:44:11ID:???公衆網でVPNやる時にVPNルータが必要。
NATはローカルアドレスをルーティングできないからだめ。
その程度ならNTTのフレッツグループを薦めるよ。PPPoEで接続して専用線のように使える。
普通のBBルータでOK。
マルチセッション張れるやつだと尚OK。他にプロバイダ契約してインターネットも接続できるからね。
フレッツを引けないところやNTT東西またぐ場所ならVPN使うしかないね。
今や1万円を切るVPNルータも多いよ。安定性は知らんけど。
NetScreenはファイヤーウォールだからね。VPNだけで使うのは勿体無いかも。
ヤマハのRTシリーズでIPsec使えるルータ探してごらん。
0102anonymous
2007/01/11(木) 19:13:11ID:???ttp://www.juniper.co.jp/products/integrated/ns_hsc.html
5GTよりだいぶ安いみたいだが。
0103anonymous
2007/01/11(木) 19:19:32ID:???>その程度ならNTTのフレッツグループを薦めるよ。PPPoEで接続して専用線のように使える。
そういうわけにはいかないよ。
ローカルIP叩いて直接通信したければ、結局tunnel張らないとだめ。
ビジネスタイプなら別だが、それなりに高いし。
2台で通信できりゃいいならスタティックNATで逃げる手もあるけど。
0104ギャバ
2007/01/11(木) 20:18:55ID:???ScreenOS5.2からBrute Force Attackに対するルールを
作れることを知りました。
最近SSHに対するBrute Force Attackが多いので、NS側
でも対処が出来ればと思ったのですが、set di service で
SSHを見つけることが出来ません。
SSHのBrute Force Attackには対応していないのでしょうか?
0105_
2007/01/12(金) 09:30:59ID:???> ローカルIP叩いて直接通信したければ、結局tunnel張らないとだめ。
いや、ちゃんとプライベートIP割り当てられるよ。
NTT東のフレッツグループ・ライトだと 10.0.0.0/255.0.0.0だった。(プロは任意のアドレスが使える)
ただ割り当てられたアドレス以外はフレッツグループ網内に投げると破棄されるから、2台以上のPCを繋げられない。
でも>100は2人で使うってんだからそれで十分でしょ。
ルータにPPPoE喋らせる場合でも >スタティックNATで逃げる でもいいし DMZ使ってもいいし。PPPoEブリッジ機能ついてるのもあるしね。
1拠点に2台以上使う場合のみトンネル張らないとダメだね。
ただしフレッツグループ自体が暗号化されたセキュアな通信だから、NetScreenみたいなファイヤーウォールどころかIPsecもいらないよ。
ヤマハのRT57程度のIPIPトンネル張れるやつでOK。
0106生徒
2007/01/18(木) 21:06:45ID:???ポリシーベースVPNとルートベースVPNの組合せって可能ですか?
0107anonymous@ 219-122-165-247.eonet.ne.jp
2007/01/18(木) 21:19:31ID:???0108anonymous@ 138.238.128.210.bf.2iij.net
2007/01/19(金) 15:03:44ID:???これで、ISP用のPPPoEとグループアクセス用のPPPoEを同じインターフェースに設定して、
インターネットへのアクセス(ISP)と、拠点へのアクセス(グループアクセス)を行なうことって可能ですか?
初歩的な質問でもうしわけないです。
0110108
2007/01/19(金) 17:29:37ID:???0111anonymous@ p1237-ipbf208yosida.nagano.ocn.ne.jp
2007/01/26(金) 22:01:47ID:???エロイ人教えてください
0112anonymous
2007/02/17(土) 12:47:35ID:???>フレッツグループ自体が暗号化されたセキュアな通信だから
暗号化はされてないわけだが・・・
NTTのローカル網通るだけなので、必要がないってだけ。
まあ100はモデム直結でPCにpppoeしゃべらせてFGとセッション張ればいいだけだと思うが。
>>111
ぶっちゃけ、サポートならアライド
01135xt
2007/02/22(木) 10:43:03ID:???管理画面のセキュリティが厳しくなるだけ?
0114JNCIA
2007/02/25(日) 23:38:37ID:???0115ns5gt
2007/03/13(火) 15:35:50ID:???Untrust Home Work 各セグメントが作成可能
Trust/Untrust/DMZ モード
Trust Untrust DMZ 各セグメントが作成可能
ってこれどう違うの?
0116anonymous@05001015685941_mh
2007/03/15(木) 17:41:51ID:???みなさんは、そのような場合、何を使ってるんでしょうか?
sawmillとか?
0117NS50
2007/03/20(火) 13:42:27ID:NzdERxQ1どうすれば良いんでしょうか?
ワイルカード付きのURLで指定できないし
全てのサーバのIPアドレスを調べて登録しようにも
どこにも情報が転がってないし
皆さんどうしています?
0118ななし
2007/03/21(水) 09:06:54ID:???update.microsoft.com
download.microsoftupdates.com
windowsupdate.microsoft.com
0120anonymous
2007/03/24(土) 23:52:41ID:???sawmillは使ってるけど
これはログをデータの集まりとしてしか分析できない
誰がいつ何をしてたか、って情報をドリルダウンして可視化するだけ
そもそもDosアタックの原因追究って何よ
0121anonymous@KHP059129084252.ppp-bb.dion.ne.jp
2007/03/29(木) 21:48:06ID:???激しく遅レスだが…
Home-WorkモードではHomeからWorkへのポリシーがall denyとなっていて変更不可。
元々SOHO等で使用するために家庭と職場でポリシーを分ける為のモードらしい。
ここからチラ裏。
普通Netsceenでポリシーを設定する場合、WebGUIで設定すると思うけど、
コンフィグファイルを直接読み込ませる方法だと、HomeからWorkへのポリシーも普通に設定できた。
その後一度WebGUIからポリシーを削除し、再度設定しようとしてもやはり不可。順序変更だけはできた。
コマンドラインからも同様。
5GT Plus、OSは確か5.0.0r8くらいだった。
0124anonymous@ntsitm145143.sitm.nt.ftth.ppp.infoweb.ne.jp
2007/04/13(金) 01:55:52ID:xozth6y2NS5GTの10ユーザ版を知らずに買って、社員30名のところに設置して、
当然10名しか使えなくなってます。
無制限版を即時購入の予定ですが、VPN対抗側もNS5GTの10ユーザ版です。
ここで気になったのですが、対抗側も無制限版にする必要があるのでしょうか?
0125_
2007/04/13(金) 09:54:21ID:???0127ns
2007/04/17(火) 01:06:52ID:???0128anonymous@KD121108000160.ppp-bb.dion.ne.jp
2007/04/18(水) 15:55:34ID:???このような構成でWINXPマシンからnetscreenへPPTPでVPN接続したいのですが、可能ですか?
どこか、参考になるサイト等ありましたら紹介していただけると助かります。
0129anonymous
2007/04/18(水) 21:15:47ID:???PPTPをサポートしているルータはFortigateとかYamahaになります
0130anonymous@KD121108000160.ppp-bb.dion.ne.jp
2007/04/18(水) 21:42:16ID:???IPsecはWinXPで使えますか?
とにかくnetscreen内のLANとVPNが張れればOKなのです。
0131anonymous
2007/04/18(水) 21:54:51ID:???ただnetscreen remoteっていうソフトがあるので通常はこちらがクライアントソフトになります
128の構成でipsec使用時の注意点としては
どちらかの拠点は固定グローバルIPを持っている必要があります
0132 .
2007/04/25(水) 20:41:34ID:rNYAxNF90133anonymous@219.117.237.163.static.zoot.jp
2007/04/27(金) 01:30:11ID:???0134anonymous@p5030-ipbf01yosida.nagano.ocn.ne.jp
2007/04/28(土) 23:43:04ID:???ぶっちゃけ、FANの音ちょーうるさい
0135anonymous
2007/05/03(木) 22:31:11ID:???0136anonymous
2007/05/07(月) 09:59:24ID:???0137NSR
2007/05/07(月) 11:08:39ID:???0138 .
2007/05/09(水) 02:27:22ID:Nja6YudDhttp://www.atmarkit.co.jp/news/200705/08/juniper.html
ジュニパー、セキュリティを強化した新ソフトでネットワークインフラ全体を可視化
http://japan.zdnet.com/news/nw/story/0,2000056190,20348381,00.htm
0139.
2007/05/10(木) 00:20:59ID:???┃
┃
┃ DMZ:192.168.0.0/24
┃
┏┻━┓.1 .2┏━━━━┓
┃NS25┣━━━━━━━━┫web_sv ┃
┗┳━┛ ┗━━━━┛
┃.3 実IP:192.168.0.2
┃ MIP :1.1.1.1
┃
┃
┣━━━━┻━━━━━━━━━┫
LAN:192.168.1.0/24
どうしてもわからないので、助けてください・・・。
・LAN内のクライアントからDMZ上のwebサーバが見られません
・外部からwebサーバは閲覧可能
・LANからwebサーバにアクセスを行うと、webサーバのアドレスが1.1.1.1に解決される
・NetScreen25のインターフェイスは全てNATモード
・LAN内からWebサーバへのアクセスポリシーはPermit
外部から見られるのに、内部からは見られないという困った状況になっています。
どなたか力を貸してください。
0140.
2007/05/10(木) 00:26:22ID:???┃
┃
┃
┃ DMZ:192.168.0.0/24
┏┻━┓.1 .2┏━━━━┓
┃NS25┣━━━━━━━━┫web_sv ┃
┗┳━┛ ┗━━━━┛
┃.3 実IP:192.168.0.2
┃ MIP :1.1.1.1
┃
┃
┣━━━━┻━━━━━━━━━┫
LAN:192.168.1.0/24
すいません、盛大にズレました。
可能な限り直しましたが、見づらかったらすいません。
0141anonymous@d242.HchibaFL24.vectant.ne.jp
2007/05/10(木) 01:57:36ID:???LANのサブネットに属するアドレスにするんじゃね?
間違ってたらごめんなさい><
0142sage
2007/05/10(木) 08:24:40ID:???1.1.1.1とか、割り振られてもいないグローバルIP
勝手に使ったらそらうまくいかんでしょう・・・
0143anonymous
2007/05/10(木) 11:33:27ID:???ルーティングテーブルの経路設定がない悪寒。
0144age
2007/05/10(木) 12:54:38ID:T9DLslwW機種違うけど、いけるかな。
SSG設定ガイド「はじめてのSSG 5
ttp://www.juniper.co.jp/products_and_services/firewall_slash_ipsec_vpn/datasheets/fsssg5.pdf
91Pageあたり
0145142
2007/05/10(木) 13:32:35ID:???ああ、1.1.1.1は便宜上の話か失礼
記述がないので1.1.1.1がインターフェース1と仮定すると
ルーティンテーブル設定が間違い
マッピング自体のpermitをポリシーに追加していない
(全部permit設定にしていても、さらに追加が必要)
192.168.0.2にアクセスしたら1.1.1.1に転送という不要な
逆マッピングを追加で設定してしまっている
これぐらいしか思いつきませんな
0146anon
2007/05/10(木) 16:52:41ID:???実IPの192.168.0.2だと見れるでしょ?
インタフェースが全部NATモードっつーのもおかしいけど。
0147.
2007/05/10(木) 21:54:27ID:???すいません、今朝起きてみてみたらなぜか見られました・・・
何だったんだ一体・・・
0148anonymous@office185.sjk.bbsec.co.jp
2007/05/16(水) 11:46:27ID:gTnvWEQPメリット、デメリット知りたいのですが。。
ご存知な方教えて下さい。
0149_
2007/05/16(水) 13:39:10ID:???0150anonymous
2007/05/16(水) 19:41:24ID:???コンプライアンス大丈夫?ww
0151anonymous@p4199-ipbf1101marunouchi.tokyo.ocn.ne.jp
2007/05/17(木) 01:24:07ID:bsjDgO2x0153anonymous@3d75ad7a.t-net.ne.jp
2007/05/20(日) 12:37:23ID:???んですが、APNICのIP割り当てリストからサブネットを圧縮して1750位
あって、NetScreenのポリシーに書ききれない状況です。
なんか良い方法ないでしょうか?
0154anonymous@358150005663134
2007/05/26(土) 18:22:20ID:oRwRueGi0155anonymous
2007/05/30(水) 15:17:46ID:???ciscoと同じ設定だとbackspaceが効きません。
これは仕様でしょうか?それとも設定を変える必要があるのでしょうか?
タイプミスを直せないのでえらく非効率…
0156.
2007/05/30(水) 23:01:38ID:???根本的な直し方は知らん。
オレも気になる。
0157155
2007/05/31(木) 01:47:08ID:???できました!
随分長い間悩んでいたのですが
ScreenOSのマニュアルにもSyngressの本にも載ってないし、
全く情報が無いので困っておりました
(つか不文律かと思い始めていました。
Ctrl+Aや横矢印の事が書いてある場合ですら言及が無いし)。
個人的Netscreen一大不思議が解消してスッキリしました。
ありがとうございました!
0159anonymous@eM60-254-226-109.pool.emobile.ad.jp
2007/05/31(木) 13:20:16ID:???0160155
2007/05/31(木) 16:26:41ID:???アドバイスありがとうございます。
Teratermのキーボード設定"DELを送信するキー"の
Backspaceキーのところのチェックを外したら
単独押下でも削除できるようになりました
(いじった憶えがないのでデフォルト?
Ctrl+BSはこの設定に関わらずBackspace送信でした)。
どーりでNetscreenの文書あたっても載ってない訳だ。
この設定でCiscoも問題ないのでこのまま使用しようと思います。
お騒がせしました。
0161anonymous@05001015685941_mh
2007/06/04(月) 18:24:31ID:???例えばGUIでHome→Configuration→Report Settings→Syslogに
192.168.1.1 514 local0 local0 Eventlogのみにチェック
192.168.1.1 514 local1 local1 Trafficlogのみにチェック
とやると、強制的に
192.168.1.1 514 local1 local1 Eventlogのみにチェック
に書き換えられてしまうんだが。
0162スレ違いスマソ
2007/06/08(金) 00:23:11ID:???0163anonymous
2007/06/16(土) 13:16:16ID:???0164anonymous
2007/06/17(日) 00:11:15ID:???ttp://www.netemu.cn/html/32/t-1532.html
0165 .
2007/06/17(日) 15:02:48ID:???0166anonymous
2007/06/17(日) 18:31:37ID:???0167anonymous
2007/06/21(木) 02:25:45ID:???0168JUNOS Oliveでググれ
2007/06/21(木) 06:11:46ID:???Netscreenの名が付く機種のは出ないのか
0169anonymous
2007/06/21(木) 22:57:24ID:???0170age
2007/06/23(土) 01:31:53ID:???0171なるほど
2007/06/24(日) 23:48:54ID:???0172anonymous@242.23.30.125.dy.iij4u.or.jp
2007/07/01(日) 21:22:39ID:g3NgSMycGoogleでも見つからないもので。
なんとなく、5.3.0ッぽいけど。
質問は2つ
○5XTのScreenOSのバージョンの確認ができるところをご存知の方ご教授を
○ScreenOS 5.4.0を無理に5XTに突っ込むとどんな素敵なことが起こるんでしょう
0174_
2007/07/02(月) 09:33:09ID:???http://download.careplus.jp/netscreen/
他機種のOSを無理に突っ込むって具体的にどうするの?
ROM焼けるの?
普通のsave softwareでもWEBからファームウェアアップデートなら無理だと思うけど
0175anonymous@242.23.30.125.dy.iij4u.or.jp
2007/07/02(月) 10:07:11ID:qznRY4wZ説明が悪くてすみません。
>174
ありがとうです。
本家サイトだとそんな情報見つかりませんよねぇ。なんでやろ。
私の業務とは関係ないが、社外の人に説明しなければならないことが多いので、
自腹でNetScreenを購入しましたが、なんせ自腹なんでGTとか買えません。
5XTでScreenOS 5.4.0の各動作を検証したかったんですけど。
最悪5.3.0でもよいのですが・・・・
現OSが4.0.0なので、どうにかして5.xに上げられないかと画策中です。
うーーん、無理かなぁ。
Ciscoベースでの話しかしないぞ・・・・
0176_
2007/07/02(月) 12:06:13ID:???5XTはたぶん新OSはもう開発しないんじゃないかな。
セキュリティフィックスなんかで5.3.0r8とかせいぜい5.3.1とかマイナーバージョン上がることはあるかもしれないけど。
とりあえず5.3入れて5.4の新機能はJuniperのマニュアル
http://www.juniper.net/techpubs/software/screenos/screenos5.4.0/index.html
で確認すれば?
0177anonymous@242.23.30.125.dy.iij4u.or.jp
2007/07/02(月) 17:09:32ID:qznRY4wZどうやら、そうなりそうです。
ただ、firmwareが手に入らない・・・
アプライアンスなんてのは、数年で安くなるんだから、
サポートで小金稼ぐんじゃなくて、技術者増やした方が良いと思うんだけどねぇ。
0178NS25
2007/07/02(月) 22:45:18ID:???自腹で買ったって書いてるけど中古ってことか?
それなら今ある5XTをオクで売って(2万前後)、最新Firm載ってる5GTを出品してるやつから買えばいいんじゃね
3万前後で5.4系のも頻繁に出てるぞ
新品も10userなら6万しないし登録すれば最新Firm落とせる
やりようはあるんじゃないかな
5XTは>176も書いてるけど、9/1でEOLになるからもう5.4系は期待できない
ちなみに6.0以降、旧Netscreenは非対応(5200/5400の一部除く)で5GTも外れる
今後を考えるならSSGに移行か他ベンダーのにするかだね
0179anonymous@actkyo038083.adsl.ppp.infoweb.ne.jp
2007/07/02(月) 23:35:45ID:kIIjez4iLANのIP 192.168.1.0/24
クライアントのIP 192.168.1.100〜105
こんな感じで同一NWのアドレス払い出す場合
Xauthでアドレスの払い出し行った際は通信ってうまくいくんかな?
某サイトでは同一NWのアドレス払い出す際は、DIPを使用しないと駄目とあったけど
DIPで100〜105の範囲を払い出す設定では、通信が発生するたびにロータリー式に
アドレスが変更されて都度通信が落ちるため、NSへGUI接続できなかったんだが。
0180anonymous@71.206.192.61.tokyo.bflets.alpha-net.ne.jp
2007/07/08(日) 17:19:54ID:1jgE98hM0181勉強中
2007/07/08(日) 18:03:45ID:???好きな番号選んで大丈夫?どーにもわからん。
つか5xpで設定しようとするとエラーになる。
マニュアルよんでもさっぱり。
0182SSGホシス
2007/07/08(日) 21:08:07ID:???0184ほげ
2007/07/08(日) 23:11:09ID:1jgE98hMhttpsでもhttpでも同じ。ローカルセグメントからは入れる。いったんログアウトして
別なPCからNetScreenリモート接続後、WebUIで>>180の症状。 WebUIが表示
できる時点でpoliciesとかその他もろもろ除外できる。 うーん、わからん。
01865GT
2007/07/18(水) 04:55:39ID:???imegekey.cerってイメージの検証やってくれる訳では
無いんでしょ?
01875.0.0r11.0使用
2007/07/19(木) 23:12:17ID:???IF VR ZONE
untrust : untrust-vr : Untrust
trust : trust-vr : Trust
上記の様にバインドして
それぞれのIFにipアドレスを振って、
マニュアルに従ってスタティクルートでデフォルトゲートウエイ
(untrsutは外部のルータ、trustはuntrust-vrを指定)を設定し、
それぞれのゾーンとインターフェースでripを有効にしました。
全部anyのポリシーも双方向とも設定しました。
しかしながらルーティングテーブルをみると
untrust-vrのテーブルにはripによる外部ルータの先のアドレスが
載っているにも関わらず、2つのVR間ではripのルート情報はどちらの
vrのテーブルにも載っていません。スタティクルートのみです。
RIPでやり取りするには何が足りないのでしょうか。
0189JUNOS
2007/07/23(月) 23:36:38ID:???untrust-IF----------untrust-vr
trust-IF----trust-vr
こうなってるんじゃない?
trust-IF----trust-vr----untrust-if-------untrust-if-----untrust-vr-----trust-if
にしないと駄目なんじゃないかな
よくわからないけどね
間違ってたらスマソ
IF :VR :ZONE
untrust :untrust-vr:untrust
trust :unrust-vr :untrust
untrust :trust-vr :trust
trust :trust-vr :trust
0190187
2007/07/24(火) 10:19:15ID:???あ〜…、お騒がせして済みません。
テンパった上での勘違いでした。
マニュアルにしっかり書いてあるのですが
vrouter間のルーティングは自動で行われないってのが
すっかり頭から抜けていました(まぁ勝手にルートを
アドバタイズするなら2つに分ける意味ないですな)。
結局
・スタティックルートを定義
・片方のルート情報をエクスポート
のどちらかをして、アクセスリストとルートマップを作成して指定する
必要があるらしいのですが、判らないから あ き ら め ま す た 。
マニュアル読んで、洋書立ち読みして、ググって、サイト漁りして、
オクで買ったハードに残っていた設定読んで、商用サイトのコンフィグを拾って
調べた挙げ句、"誰もそんな面倒な事しとらん。trust-vrのみで運用"と結論付けました。
勿論そんな事はないのでしょうが、それ位情報が無い一方でtrust-vrのみがありふれてました。
trust-vrのみにしたらあっさり繋がるし(当たり前か)、FirewallやVPNやら覚えることは
他にいくらでもあるのでしばらく考えない事にします。
長文スマソ
0191名無しさん
2007/07/24(火) 22:40:07ID:hVGIS6GT0192anonymous@FLA1Aax080.aic.mesh.ad.jp
2007/08/10(金) 15:40:01ID:???多分、NetScreen販社もユーザの特別な要求が無い限り、わざわざvrouter-trustしか
作成していないと思うよ。
interface、zone、route、vrouter、rip、policyの設定が必要になるからな。
vrouter間の通信はdebugで取れないから検証も面倒なんだよ。
vrouter-trustだけで対応できるなら、それで対応するに越した事無い。
0193ns
2007/08/11(土) 14:12:38ID:???何に使うんだろう・・・
0194ns
2007/08/11(土) 21:34:15ID:???0195anonymous@jq117.opt2.point.ne.jp
2007/08/12(日) 09:43:40ID:???リセールでもしない限りvr分離する必要はなさそうに思う。
0196hoge
2007/08/14(火) 19:17:01ID:???NAT環境下でuntrust側にtrust側のルーティングテーブルを見せたく無いとき
01975.0.0r11.0
2007/08/19(日) 01:54:25ID:???以下の様な環境でpingが通らなくて困っております。
--netA---◎-----netB----△-----netC-----■-------
netgear 5xp cisco
PCはnetB上にありデフォルトゲートウエイはnetgear
5xpもデフォルトゲートウエイはnetgear、netB側はuntrust、netC側はtrust(共にrouteモード)
Ciscoのデフォルトゲートウエイは5xp
3つのルータはRIPでテーブルを交換(ciscoのテーブルにnetAがあります)
5xpのポリシーは双方向とも全てanyのみ
この状態で
・Ciscoから5xpのどちらのi/fにもpingはとおるがnetB上の機器へは通らない。
・PCから5xpのuntrust(netB側)にpingはとおるがtrust(netC側)へは通らない。
何が問題なのでしょうか?
0198anonymous@zaqdadcf82a.zaq.ne.jp
2007/08/20(月) 11:42:25ID:rgwx6CXV0199そんなときは
2007/08/20(月) 15:24:05ID:???http://money6.2ch.net/test/read.cgi/employee/1124951178/
0202197
2007/08/24(金) 05:58:46ID:???netgearは所謂無線ルータのWGU624で、
WEB管理画面しか無くルーティングテーブルが見えません。
いちおう設定後十分な時間待って確認したのですが
こいつがそもそもアップデートを受信してないとなると
状況に説明がつきますね。
ご指摘ありがとうございました。
0203ssg
2007/08/29(水) 02:49:05ID:???http://www.amazon.co.jp/Screenos-Cookbook-Stefan-Brunner/dp/0596510039/ref=sr_1_1/250-3655592-7185032?ie=UTF8&s=english-books&qid=1188323144&sr=8-1
Paperback: 704 pages
Publisher: O'Reilly Media, Inc. (December 15, 2007)
Language: English
ISBN-10: 0596510039
ISBN-13: 978-0596510039
0204anon
2007/09/22(土) 12:46:17ID:???どうやら発売1ヶ月延期らしいorz
http://www.amazon.com/ScreenOS-Cookbook-Stefan-Brunner/dp/0596510039/ref=sr_1_1/105-1656552-5313212?ie=UTF8&s=books&qid=1190432618&sr=1-1
Paperback: 704 pages
Publisher: O'Reilly Media, Inc. (January 15, 2008)
Language: English
ISBN-10: 0596510039
ISBN-13: 978-0596510039
0205anonymous@218.231.69.144.eo.eaccess.ne.jp
2007/09/22(土) 22:42:21ID:IHGXfAqb0207anonymous@p5236-ipbf33marunouchi.tokyo.ocn.ne.jp
2007/09/27(木) 11:29:01ID:???日本語で書いてあるとこな。
0208NS5XT
2007/09/27(木) 17:37:08ID:???そろそろ逝かれる時期か?
5台故障したうち、2台は基板上の4425(PowerMosFET)の故障。
他の3台は今のところ原因不明。
原因調べてるが、コンデンサ交換で直るような問題ではないので案外厄介だ。
5XTと5GTは電源周りの回路同じなので、負荷来るとACアダプタが死ぬ前に逝くな。
0209NA
2007/09/28(金) 01:41:35ID:???http://d.hatena.ne.jp/keyword/%A5%B0%A5%B0%A5%EC%A5%AB%A5%B9
0210じゅんぱー逝ってよし
2007/09/29(土) 08:44:17ID:???確認してみて下さい
ttp://juniper.co.jp/support/ns-5xt/
0211nsISG
2007/10/02(火) 23:57:46ID:???JUNOSオンライントレーニング無償ご提供のご案内
http://www.juniper.co.jp/training/technical_education/erij.html
0212anon
2007/10/11(木) 23:24:58ID:???> Publisher: O'Reilly Media, Inc. (January 15, 2008)
今日チェックしたら
Publisher: O'Reilly Media, Inc. (February 15, 2008)
ウワァァァァァァン!!!ヽ(`Д´)ノ
0213ns25
2007/10/12(金) 02:42:26ID:???どんどんnetscreenのEoSがアナウンスされる状況で
ホントにでるのかねぇ
0214 .
2007/11/02(金) 23:48:15ID:FDimL8Ty鼠色のもたまに
0215ns5>
2007/11/05(月) 02:02:17ID:???CookbookはNetScreenではなくScreenOSだから出るんじゃないかな
SSGでも結局OSはScreenOSでしょ?
0217hoge
2007/11/06(火) 07:47:28ID:???ScreenOSの3の頃からしか知らんからもっと前は違う色だったのかも知れんが。
021812%
2007/11/06(火) 09:42:57ID:???0219hage
2007/11/06(火) 10:43:22ID:???使う予定だったら早めに仕入れておけって、言われてもあれ高いから何台も仕入れる余裕ねーよ。
0220.
2007/11/06(火) 19:20:42ID:CS3tIjRM0221ssg5
2007/11/06(火) 23:45:30ID:???すまん、Juniperに買収されて青になった、という意味で言ったつもりじゃなかったんだ。
NetScreen100の灰色は見たことがある。
※青色もある。
今、画像検索でぐぐったら出てきたんで、興味あるなら検索してみて。
0222ns5>
2007/11/06(火) 23:57:25ID:???Netscreenシリーズはもうそろそろ一通り打ち止めじゃない?
どう考えてもSSGに一本化だろうし。
でもデフォルトログインはnetscreenでOSはScreenOSというw
NS25よりSSG140のほうが安かったりするし(標準価格で)、もうNS系は売る気
なさげだしねえ。
02235.4.0r7
2007/11/07(水) 10:14:42ID:???さっさとフェードアウトしたいのではないのだろうか
5GTがいつの間にやらIXP425→IXP465になって
SSG5やSSG20と同じになってたのね。
それなら6.0もサポートしてほしいなぁ。
0224.
2007/11/07(水) 15:11:36ID:???ハイパフォーマンスが必要な用途はASIC路線が続くんじゃ
0225get money
2007/11/07(水) 20:56:01ID:???0226anonymous
2007/11/08(木) 01:13:35ID:???コストに見合わんのでしょう。
それにしても長生きしたよなぁ、現在のNSシリーズ。
0227ssg500
2007/11/08(木) 03:21:55ID:???してあった憶えがある。でも長期的にはこんな↓プランなので
ジュニパー、セキュリティ製品向けOS「Screen OS」の「JUNOS」統合を計画
ttp://enterprise.watch.impress.co.jp/cda/topic/2007/07/25/10820.html
JUNOSのインターネットプロセッサ(あるいはその後継)でScreenOSが動く、とか
その程度のことではないだろうか
0228anonymous@PPPa710.kanagawa-ip.dti.ne.jp
2007/11/08(木) 16:24:30ID:???こんど日立に聞いてみよ
0229?
2007/11/10(土) 17:16:53ID:???CPU処理の時代というか、CPUで無いと処理できないような要件が増えたってことでしょう
既知セッション処理は今まで通りASIC、要件が増えてきたDIやAVのために
速いCPUも入れますよって感じでは
>>222
灰色は初期の100だけです
200/500は始めから青かったし、1000は銀のマスクしたニクイ奴です
0230膠
2007/11/14(水) 13:01:48ID:???よく確認しなかった俺がバカだった
0231_
2007/11/14(水) 13:21:34ID:???0232_
2007/11/14(水) 21:06:54ID:???ciscoとVPN3000なら、TCPポート指定で通信できる
0233anonymous@OFSfb-08p1-172.ppp11.odn.ad.jp
2007/11/14(水) 23:06:09ID:3W+X5yv8登録してあるアドレスリストのコメント欄に長い文字列を入力した場合、
半角文字なら31文字以内にしてくれというエラーがでるが
日本語(2バイト文字)だとエラーメッセージが出ずそのまま入力できるが表示がおかしくなる。
販売代理店に問い合わせを行って上位ベンダーにも問い合わせてもらったのだが
マニュアル等には記載がないが2バイト文字は15文字までがサポートされるが、
エラーがでないの使用との回答だった。
使用なので問題を修正したScreenoOSをリリースする予定もないとのこと
それとおかしくなった表示の内容がHTMLのタグのようになるのでSSGの動作に
影響ないか心配なのだが、2バイト文字は15文字までしかサポートしていないので
それ以上入力して問題が発生してもサポートできないとの回答だった。
コメント欄に15文字までしかサポートしないのならそれ以上入力できないように
対応してほしいのだがそれもしないで仕様だからと片付けておいて何かあっても
サポートはできないなんてちょっと傲慢だと思うのだが
どう思います?
0234anonymous
2007/11/14(水) 23:13:27ID:???RFCに従ってないとか、同じ機能なのに機種によって動作が違うとか、そんな事でも
そういう仕様だと言われたら引き下がるしか無い。
で、そんな事が多発すればもちろん他メーカーの機器にするわけだけど、完璧な
メーカーなんてどこにも無いんだよねぇ。
0235get money
2007/11/14(水) 23:19:04ID:???言われると微妙な気がする
ネーミングのセンスが(ry
0236hogehoge
2007/11/15(木) 00:20:25ID:???0237anonymous
2007/11/15(木) 14:03:36ID:???だいたい、どんな機器買っても制限事項はいっぱいあるわけで
一般消費者向け機器じゃないから、制限事項に注意して使うのはあたりまえでしょ?
0239anonymous@OFSfb-08p1-172.ppp11.odn.ad.jp
2007/11/15(木) 23:11:01ID:xaWlqu9w俺は普段はL2SW、L3SWがメインなのだがその感覚でいうと考えられない。
殿様商売とみられてる某米国のネットワーク機器ベンダーだって不具合の証拠を
提出すれば日本法人から米国の技術者に問い合わせてくれるのに。
1バイト文字ならエラー表示出してるんだから2バイト文字だってエラー
表示出すくらいOS開発してる技術者なら簡単なんじゃね?
日本法人がユーザからの不具合報告を米国本社に報告するのがめんどいので
仕様だとか適当なこと言ってるとしか思えない。
ここに来てる皆はそうは思わないの?
0240netscreeeen
2007/11/15(木) 23:41:54ID:???0241sage
2007/11/16(金) 00:43:32ID:???マジレスすると、あなたが大切なユーザとして認識されてるなら、
プライオリティあげて対応してくれるでしょう。
動作に直接関係ないどーでもいい事でもね。
腹立たしかもしれんけど、そゆこと。
0242netscreen
2007/11/16(金) 00:57:29ID:???解析に1週間くらいかかるけど、まとまったバグを定期的にアップデートしてくれます。
0243名無しさん
2007/11/16(金) 01:02:03ID:???っつーか、あれでしょ、おかしな挙動を見つけた事がうれしくて、変な使命感に燃えちゃってるだけかとw
さっさと割り切って、もっと他の事に自分のリソース割り当てた方が良いよ。
0244ns50
2007/11/16(金) 03:36:41ID:???どうしてもなんとかして欲しいなら、まずはバグとして認めさせる事かな。
これが一番難しいとおもふ。
TACにcaseopenさせるのは簡単だけど、バグと認めさせて、idもらうの大変でしょ?>SWだって。
代理店の力量にもよりますな。
まあマニュアルにかいておけよって思う事多々あるから分からんでも無いよ。
最近のScreenOSは特に。
0245anonymous@OFSfb-21p1-91.ppp11.odn.ad.jp
2007/11/16(金) 19:47:03ID:FrXzjDOPではこの件も報告してもらえませんかね
>>243
そうかも。
おかしな挙動見つけたときの興奮と、冷ややかなベンダーの対応のギャップに
気持ちがついていけてなかったかも
>>244
そうですね。
マニュアルに追加しますくらいの対応は見せてほしかった
0246anonymous
2007/11/16(金) 21:43:18ID:???いろいろと注意点が書いてあるけどな
0247anonymous
2007/11/16(金) 23:17:25ID:???受注した後の対応やるのは誰だと思ってあqwせdrftgyふじこlp;@:「」
0248anonymous@OFSfb-21p1-91.ppp11.odn.ad.jp
2007/11/17(土) 01:08:08ID:L4IxlglS表示がおかしくなるのを試してくれた人はいるのかな?
0249ssg5
2007/11/17(土) 01:21:37ID:???入力できるのは知ってるけど、アンオフィシャルだと思ってた。
0250hoge-remote
2007/11/17(土) 01:53:27ID:???0251ns50
2007/11/17(土) 02:53:42ID:???週明け暇ならやってみるよ。
5.4r7と6.0r3あたりでさ。
あなたも暇ならconfigに手書きで日本語コメントかいてロードしてみ。
さて。
フラグメント異常の解析続けますか…
0252anonymous
2007/11/17(土) 17:43:37ID:???恐れ多いことはできません((('A`)))
0253nsISG2000
2007/11/17(土) 18:16:25ID:???表示にすら日本語が使われてないのに
突っ込んで火病なんてねぇ
0254anonymous
2007/11/17(土) 18:41:21ID:???そもそもマニュアル読みませんとか、お前の仕事は何だっつーの。
と言いたくなるシステム管理者が多い。
既設NetScreenのconfig貰ったら日本語がイッパイ。
0255anonymous@OFSfb-21p1-91.ppp11.odn.ad.jp
2007/11/18(日) 23:11:23ID:2Qd1ilZO販売代理店の話だと5.3だか5.4でサポートされるようになったとか
聞いたような気がするけど俺の記憶違いかな?
>>251
よろしく
>>254
エンドユーザですがなにか?
英語のマニュアル読むのもユーザからの不具合報告に対応するのも
対応できなかったら上位のベンダーに取り次いだりするのも
おまいの仕事なんじゃないの?
まあ、取り次いでもらった結果冷たい回答がきたのでここに愚痴りにきたのだが
0256hage
2007/11/19(月) 00:27:50ID:???0257anonymous
2007/11/19(月) 00:39:32ID:???って思うメーカサイド。
仕様はどこかに明記されてて初めて仕様だと思うけど、そもそも読んでくれないとなぁ。
0258_
2007/11/20(火) 17:54:20ID:???・IP電話アダプタ内蔵ルータのLANポートにNSを接続、UDP500をポートフォワード
・ハブでIP電話アダプタ内蔵ルータとNSを並列に接続
0259hage
2007/11/20(火) 19:47:25ID:???0260-
2007/11/20(火) 20:40:44ID:???026112%
2007/11/20(火) 20:59:24ID:???0262anonymous
2007/11/20(火) 23:21:39ID:???ひかり電話のルータはPPPoEをスルーしてくれるんじゃなかったっけ。
ルータ側でVoIPのQoSとかやってそうだから頭にSW咬ますのはなんとなく
怖くて...
0263_
2007/11/21(水) 10:39:06ID:???レスありがとうございます!
RT-200KIはPPPoEパススルー可能なんですね。
レンタルされるルータがこれになることを祈ります。
0264_
2007/11/21(水) 17:56:13ID:???5GT使ってるんだけど。
0265anonymous
2007/11/22(木) 00:00:34ID:???思うんですが。
PPPoEのパケット通すなんて頼りない防火壁は使いたくないな...
02665xt
2007/11/22(木) 03:03:12ID:???0267anonymous
2007/11/22(木) 03:41:05ID:???変動IPアドレスだとns5gtを使うのは機能を十分にいかせないですか?
ns触るのはじめてなんでns独自の用語があってとまどってばかりです...
0268_
2007/11/22(木) 09:37:34ID:???DDNS使って拠点同士ダイナミックIPでもVPN張れるルータもあるみたいだけどNSはDDNS対応してないし、そもそもそんなの不安でしょ。
0270_
2007/11/22(木) 13:14:47ID:???0272anonymous
2007/11/22(木) 22:06:21ID:???これは何処の設定をしたらいいんでしょうか.
0273anonymous@05004010241920_vf
2007/11/22(木) 23:49:18ID:nV7pzXkTどっからどこになんのサービスを許可するの?って思った?それはお前しか知らねーよ
それすら思わなかったならNS使うのやめた方がいいんぢゃね?
ナニでアクセスするかぐらい書けやポゲ。
0274272
2007/11/23(金) 00:34:39ID:???インターネットから家のNS越しのサーバのhttpdにアクセスしたいんです.
安いルータだと静的NATの項目で設定すると思うのですが,
NS5gtだと何処ように設定したらいいのでしょうか.
0275anonymous
2007/11/23(金) 06:18:49ID:???0277anonymous@p2211-ipad29sasajima.aichi.ocn.ne.jp
2007/11/23(金) 23:02:17ID:???set interface untrust ip 200.200.200.199 255.255.255.0
set interface trust ip 192.168.0.1 255.255.255.0
set interface untrust mip 200.200.200.200 host 192.168.0.5 netmask 255.255.255.255 vrouter untrust-vr
set policy from untrust to trust any mip(200.200.200.200) http permit log
なぜかデータ部のIPアドレスを気にする必要のないサーバまでMIPで作りたがる奴が多いみたいだが、
誰かに洗脳されているのか?
set interface untrust vip 200.200.200.200 80 http 192.168.0.5
set policy from untrust to trust any vip(200.200.200.200) http permit log
適当に空で作ったから間違ってたらすまん。
0278anonymous
2007/11/25(日) 23:48:33ID:???だとしたらVIPになるな。
0279anonymous@dmzrsv165.ccnw.ne.jp
2007/12/04(火) 12:10:17ID:6/IWQE4j0280anal
2007/12/05(水) 01:33:22ID:???図で示すとこんな感じ
http://upload.wikimedia.org/wikipedia/commons/c/cc/Coupleur-accoustique-IMG_0298.JPG
0281anonymous@ppp82.kokokusha.co.jp
2007/12/06(木) 19:30:38ID:eeALGYNDNetscreen Remote を使用せず、
OSのL2TP設定なんかでVPN接続って出来るのでしょうか?
02835.0.0r11.0
2007/12/09(日) 20:40:50ID:???米konozamaのScreenOS Cookbookのページに
表紙の画像が出てる。
0284NSRユーザ
2007/12/11(火) 12:36:29ID:???NSR繋がらなくなったよ orz
接続先のSSG側で
[Root]system-information-00536: Rejected an IKE packet on ethernet0/7 from A.A.A.A:500 to B.B.B.B:500 with cookies nnnnnnnnnnnnnnnn and 0000000000000000 because an initial Phase 1 packet arrived from an unrecognized peer gateway.
となっちまう
フェーズ1で認識されないゲートウェイから接続要求があった?ってことだろ
ルートベースVPNで、動的なIPからではあるけど...
その辺は、@FreeDの頃から同じなわけだし...
FOMA定額って、なんだか罠が潜んでるのか?
0285juniperremote
2007/12/11(火) 13:02:29ID:???0286NSRユーザ
2007/12/11(火) 14:08:56ID:???あ゛っ....
ひょっとして
http://www.nttdocomo.co.jp/service/data/foma/flat_rate/notice/index.html
のことかいな
VPN通信(トンネリングソフトなど)って書いてあるな.....
( ´゚д゚`)えーーーΣ(`Д´ )マヂデスカ!?
こまったこまったこまった、DoCoMo仕様変更してもらえんだろうか?
0287_
2007/12/11(火) 14:27:59ID:???VPN許可したら中見えないからプロトコル制限できないんで何でも転送し放題
うちもNS-Remoteでつながないと会社のメールも読めないんで、この糞サービスが発表に
なったときにドコモの定額はあきらめた
定額のまま使いたかったらwillcomかぁぅしか選択肢がないと思う
俺はあきらめてwillcomにしたけど、同番移行で申し込んだのでまだ使えてない
0288230
2007/12/11(火) 15:19:51ID:???ご愁傷様。俺の犠牲が活かされていなくてうれしいです。
> DoCoMo仕様変更してもらえんだろうか?
仕様変更って?
多分パケットフィルタリング+ステートフルなフィルタリングを行ってる。
サポートの兄ちゃんが法人向けにVPNは通る様にする案がDocomo社内で上がってるけど
時期等具体的な事は全然未定、って言ってた。
一緒に祈りましょう。
0289_
2007/12/18(火) 18:44:53ID:???NTTドコモは、月額4,200円〜10,500円で、下り最大3.6Mbpsのデータ通信サービスが利用できる料金プラン
「定額データプランHIGH-SPEED」、上り下り64kbpsのデータ通信が可能な「定額データプラン 64K」において、
12月21日よりVPN通信に対応する。合わせて、法人向けの新たな料金プランも発表された。
「定額データプランHIGH-SPEED」と「定額データプラン 64K」は、今秋より導入されたデータ通信サービス向けの定額料金プラン。
これまで利用制限によって、VPN通信に非対応となっていたが、12月21日よりVPN通信の制限については解除される。
定額データプランでは、通信の利用はメールやWebに限定されていたが、VPNで企業内ネットワークに接続すれば制限なく利用できる。
対応プロトコルは、IPsec、PPTP、SSL-VPN。なお、VPNへの対応は自動的に行なわれ、特別な手続きは必要ない。
さらに、法人向けリモートアクセスサービス「ビジネスmopera」においても、新プラン「ビジネスmoperaインターネット
(HIGH-SPEED)VPN 限定タイプ」と「ビジネスmoperaインターネット(64K)VPN限定タイプ」が新設される。
利用料は月額630円と月額315円で、いずれもVPNに利用を限定したものとなる。
http://www.docomo.biz/b-mopera/information/news.html?id=66
0290anonymous@51.23.30.125.dy.iij4u.or.jp
2007/12/18(火) 19:32:53ID:cNAbtZn6netscreenの設定変更が反映されるのは即時だと思っていましたが、
どうも接続状態の維持をされるようです。
たとえばPolicyを変えてnetscreen自体をコンソールからリセットしても
接続途中だったクライアントにはそのpolicyが反映されません。
クライアントの再起動しなきゃだめ?でしょうか
0291anonymous@51.23.30.125.dy.iij4u.or.jp
2007/12/18(火) 19:35:20ID:cNAbtZn60292int
2007/12/18(火) 22:45:16ID:???0293hogehoge
2007/12/18(火) 23:48:05ID:???0294anonymous@51.23.30.125.dy.iij4u.or.jp
2007/12/19(水) 14:50:42ID:CbILziMn即時反映されるものとそうでないものがある。
そんなものか。
0295?
2007/12/25(火) 06:59:23ID:???0296anonymous@FLA1Abz052.aic.mesh.ad.jp
2007/12/27(木) 11:46:51ID:???clear session
0297ns勉強中
2007/12/29(土) 10:37:49ID:???ポート単位での設定変更は可能でしょうか?
1番ポート→untrust側に通信できないようにする。ただし2〜4番ポートには相互通信できる。
2番ポート→untrust側(インターネットに接続可能)に通信可能。ポート全開放。
と、したいのですができません。
ご教授お願いします。
0298u
2008/01/03(木) 15:25:59ID:???それぞれのポートに異なるzoneを設定したら?
0300u
2008/01/13(日) 14:59:28ID:???set int eth
↑
ここまで書いて気づいた。
5gtは確かに作れないな。すまん。
IPアドレスで対応できないか?
もう少し設定を書いてくれないか(検証環境だよな?)
0301230
2008/01/13(日) 20:43:40ID:???何の問題もなくすんなりつながった。
0302anonymous@122x213x210x120.ap122.ftth.ucom.ne.jp
2008/01/19(土) 01:21:54ID:Y477gent一応、メーカーサイトのFAQで確認はしてますが、
WinVista Home BasicのOS環境でNetScreen-Remoteを使う方法はありませんか?
ファイアウォールを切ったり、手動接続を試したり、他のPCを噛ませたり
いろいろ試しましたができませんでした…
ちなみにメインとなる接続媒体はLANではなく、Air-H"でのダイヤルアップです。
(モバイルとして外出先で使用するため)
全く同じ設定を施してるXPProSP2では問題なく繋がるんですが…。
0303302
2008/01/19(土) 01:23:52ID:???orz
質問自体は切実です。お答えいただける方、いらっしゃったら…
0304anonymous
2008/01/19(土) 01:40:16ID:???vista対応は9.0のみだけど、9.0使ってるの?
対応してるvistaはHomePremium/Business/Ultimate/Enterpriseのみ
それを承知の上で使いたいという質問?
0305ns勉強中
2008/01/19(土) 04:58:10ID:???これは設定したら、ちゃんと機能しているのでしょうか?
機能しているかどうか試す方法があれば、やり方教えてください。
>>300
IPアドレスはPCにはnetscreenのdhcp機能使っていますが、
やはりスタティックに割り当てたほうがいいのでしょうか?
でも、IPアドレスを使ってどこでどうやって設定するのかわかりませんorz
ご教授お願いします。
0306305
2008/01/19(土) 09:21:12ID:???Pcには192.168.0.5/24、デフォルトゲートウェイはnetscreenのトラストIFのアドレスを
割り当てました。
ですが、IPベースのアクセス制御の設定の仕方がわかりません。
どこをどうやって設定するのでしょうか?
知っている方教えてください。
0307ns勉強中
2008/01/19(土) 09:41:26ID:???やはりポリシーでつまづいてしまいます。
ファイアウォールOFFのポリシーは、どう設定すればいいのでしょうか?
言い忘れましたが、ルートモードにしています。
0308sss
2008/01/19(土) 11:42:59ID:???policyの設定は、パケットを通すか通さないか?の設定ですよね?
ポート開放のカテゴリは何になるの?
0309crystal
2008/01/19(土) 16:19:18ID:???ttp://www.juniper.net/techpubs/software/screenos/screenos5.3.0/translated/#jp51
0310anonymous
2008/01/19(土) 19:34:47ID:???0311anonymous
2008/01/19(土) 19:58:16ID:???>>305
ログイン3回失敗してみ。
アラートがあがる
メールの設定がうまくできてたらメールも飛んでくる
ちなみにすぐには飛んでこないぞ
最大10分位は待て
例を挙げておく
set policy from Trust to Untrust any any any permit
これでTrustからUntrustへの通信は全て許可される
1つ目のanyはsrc-IP、2つ目のanyはdst-IP、3つ目のanyはポート
0312anonymous@125x103x151x240.ap125.ftth.ucom.ne.jp
2008/01/20(日) 01:03:34ID:???助言ありがとうございます。
ログイン失敗したところsyslogにUnexpected error from email server(state=2):501とでます。
ispのsmtpサーバのurlとipアドレス両方ダメでした。なんで?
それと、コマンドレベルのアクセス制御の例ですが、すでにweb-guiで設定しております。
あるソフトに対して、なぜだかポート開放にならない。なぜでしょうか?
windowsのファイアウォールは無効にしてあります。
0313sss
2008/01/20(日) 01:04:12ID:???0314u
2008/01/20(日) 12:16:20ID:???とりあえず
・お前のやりたい事
・お前の環境
・お前が作ったconfig
を全部書け。
話はそれからだ。
おそらく、IPのみのpolicyさえ躓いている所を見るとマニュアルも碌に読んでないだろ?
金払ってNetScreenの講習でも受けたらどうだ?
0315anonymous
2008/01/20(日) 16:55:55ID:???SSG用だが、NSの基本的な考え方くらいは理解出来る。
ttp://www.juniper.co.jp/products_and_services/firewall_slash_ipsec_vpn/datasheets/fsssg5.pdf
0316cy
2008/01/20(日) 18:24:39ID:???名前を変えて連投する教えてチャソとはね。クズだな
0317SSS
2008/01/20(日) 20:45:48ID:???0318anonymous
2008/01/20(日) 20:48:54ID:???0319anonymous@s195215.ppp.asahi-net.or.jp
2008/01/21(月) 00:43:45ID:???0320SSG350
2008/01/21(月) 01:18:26ID:???マニュアル読む気がないんでしょ
3.0のころから使い始めてるけど、あのくらいの英語ならなんとか読めるし
今なんて日本語のマニュアルあるのにね
それにしても、そろそろSSGをいじってみたいものだ
LAN側のIF、BPDUを透過してくれると喜んでしまうんだが
0321M5
2008/01/26(土) 01:11:47ID:???uPIMにつないでたし、諸条件は忘れた。bgroup設定してたような。
安価にポート増やせるようになってうれしいんだけど、ループ制御機能が無いし、ALGでひっかかるし、
エッジに使うにはひと手間かかるなーって感じでした。
0322hageo
2008/01/27(日) 19:23:50ID:GXfSzvAD0324sage
2008/01/30(水) 09:46:10ID:???営業力日本一は伊達じゃないなw
0325sage
2008/01/30(水) 10:36:48ID:???0326anonymous
2008/01/31(木) 20:03:55ID:???なかったけど工作員だったのか。
既にNS25持ってるから組み合わせて使うなら5GTかXTをオク
で買うほうが安く上がりそうだし。
あえてNV200にするメリットが見つからん。
0327anonymous@hollyhock.cs.meiji.ac.jp
2008/02/02(土) 17:34:57ID:???0328anonymous
2008/02/02(土) 18:48:38ID:???転送したいポートとサービス名を結びつける
Network>interface>VIP
ポートとアドレスを結びつける
Policyでルールを作る
がんばれ
0329anonymous@hollyhock.cs.meiji.ac.jp
2008/02/02(土) 20:28:52ID:???ありがとうございます!
0330_
2008/02/05(火) 09:24:07ID:???先生に聞けないでこんなところで質問するって事は・・・
変な穴あけて変な通信すんじゃねえぞww
0331じゅの
2008/02/05(火) 12:03:14ID:???03326.1.0r1.0
2008/02/05(火) 22:12:07ID:???ttp://www.oreilly.com/catalog/9780596510039/
Amazonだと2月25日発売らすぃ
0334anonymous@KD125054034110.ppp-bb.dion.ne.jp
2008/02/05(火) 22:18:39ID:???通報って、、なんでそんな、、、マジレス
0335anonymous
2008/02/05(火) 22:26:19ID:???http://www.oreilly.com/catalog/9780596514426/
0336_
2008/02/06(水) 09:13:20ID:???システム管理者に黙ってルータにポートフォワード設定しようとしてるんでしょ?
それは絶対やって欲しくないことだからなあ。
ハッキングのほとんどは内部犯行なのにパスワードをデフォルトのまま変更してないところ多いよな。
0337329
2008/02/06(水) 17:05:15ID:???ちなみに、研究室内のデータにアクセスするための設定をしているのでやましいことではありません。
パスワードは変えてますし、勝手に悪者扱いされるのは気分悪いです。
0338owo
2008/02/06(水) 17:22:43ID:???・君がシステム管理者だ、なんて情報どこにあった?伝えてない情報は、多くの場合伝わってないよ。
・みんな冗談半分なんで気にすんな。ここにいる人の多くは君と同じ立場(SA)だ。
・host晒してからかわれるのがイヤなら管理者なんだけど、って一言断ればOK。
・あと、本物なら自分のレス番よりhost晒すかトリップいれなよ。レス番なんて詐称出来るんだから。
まぁ俺は>>337=>>329とは思えないけどねー
アホすぎるし、でかい釣り針に見える。
0339anonymous@hollyhock.cs.meiji.ac.jp
2008/02/06(水) 17:45:23ID:???0340_
2008/02/06(水) 17:47:20ID:???>研究室内のデータにアクセスするための設定をしているのでやましいことではありません
やましくなくても、そのデータにアクセスできるってことは第三者からもアクセスされる危険があるって事だよ。
悪者扱いはごめんな。でも悪気は無くても悪事になることもあるからな。
0341hoge
2008/02/06(水) 22:26:37ID:???まさか秋葉原で買ってきたわけでもあるまい。
0342[email protected]
2008/02/06(水) 23:01:25ID:???0343anonymous@p5084D328.dip.t-dialin.net
2008/02/08(金) 06:53:00ID:???ネットスクリーンを導入したいのですが、
ブロードバンドルーターは撤去する必要があるでしょうか?
ネットスクリーンの機種選択の方法がわかりません。
参考になるサイトがあったら教えてください。
よろしくお願いします。
0344_
2008/02/08(金) 09:38:32ID:???その場合ブロードバンドルーターがIPSecパススルー対応が必要だけど最近のは普通対応してる。
NSのUntrustにはそのBBルータのLAN側アドレスを割り当ててそこにUDP500をNSにポートフォワードしてやればOK。
NS側ではNAT-Traversal機能をONに。NSがESP(プロトコル番号50番)のパケットをUDPパケットにカプセル化してブロードバンドルータ送る。
0345anonymous
2008/02/08(金) 10:14:54ID:???アクセスをDualUntrust&ソースルーティングで行う事を検討しています。
それで疑問に思うのですが例えばIPS1(DU1のグローバルアドレス)
から入ってきたパケットがTrustのサーバに到達、帰りのパケットが
ソースルーティングでIPS2(DU2のグローバル)から出されると相手
側のFWやルータで問題が出ますよね?(出と入りのIPが違う)
何か良い解決策はないでしょうか?
0346230
2008/02/08(金) 15:38:44ID:???VPN解禁当初は良い感じだったんだけど、最近ブチブチ切れるのでVNCが使えません。
WindowsマシンからVPN接続先のNetscreenにpingを打っても50%lossとかそんなんです。
普通にFOMAでmoperaに接続してNetscreen-Remote経由のVPNでは
VNCも問題無いし、pingもほとんどloss無いんですが。
他の方の所ではどんな感じでしょう?
0348anonymous
2008/02/10(日) 17:24:39ID:???それとも両方?
0350anonymous@FLA1Aax042.stm.mesh.ad.jp
2008/02/13(水) 09:15:11ID:QVjdG1nK0351anonymouse
2008/02/15(金) 14:59:35ID:???相性問題などありますでしょうか?
前スレではSanDisk(OEM)で駄目だったというような書き込みを見てちょっと心配になってます。
‥‥って、今市場に流れてるのはほとんど1GB以上とかなんですねorz
NS204のPDFなんかには96MB or 128MB or 512MB って書いてありますけど、
ファーム更新で大容量CFに対応したりとかは無いんでしょうか?
0352anonymous
2008/02/16(土) 08:25:52ID:???5.4.0r8なんですが
管理者netscreenが消せません
どうすればよろしいですか
0353anonymous
2008/02/18(月) 02:26:34ID:???Renameじゃだめなの?
0354moge
2008/02/20(水) 05:06:30ID:???一番読みたかった4章なので買わなくていいやー(ぉ
オライリーのサンプル(4章)
http://www.oreilly.com/catalog/9780596510039/chapter/ch04.pdf
ジュニパーの紹介ページのサンプル(6章)
http://www.juniper.net/training/jnbooks/screenos_ckbk.pdf
0355多摩川
2008/02/20(水) 05:26:56ID:/fnznh/h0356anonymous@mikumiku.ixfan.net
2008/03/06(木) 03:55:43ID:???届いたらしばらく質問厨になるかと思いますのでよろしくね!
とりあえず rep2 俺様しおり用に記念カキコ。
0357anonymous
2008/03/08(土) 19:52:09ID:rlsDCZkoどうもソフト処理の機種はなにかきにいらん
0358anonymous@i195010.ppp.asahi-net.or.jp
2008/03/14(金) 00:56:58ID:???と同じ
SCS: SSH client at y.y.y.y has attempted to make an SCS connection to interface untrust
with IP x.x.x.x but failed because SCS is not enabled for that interface.
てのうちでも出た。これは一体。。。?
0359anonymous@61-23-191-181.rev.home.ne.jp
2008/03/16(日) 01:54:08ID:XZcxlE4hひとつのメールの中に4つ以上ファイルがある場合、dropしたいのだが・・・。
set av scan-mgr max-msgs 4
マニュアル読むと、メッセージの合計数が4個以上とある。
これじゃないのかな??
後、ファイル拡張子に基づくAVスキャンで、
DB上にない拡張子をdropさせたい場合は、Ext-listにかくのか??
0360anonymous
2008/03/24(月) 01:49:23ID:???ありますか?
ZyWall IPSec VPN Clientは接続確認しました。
てか無料のクライアントソフトってないですよね?
0361anonymous
2008/03/24(月) 01:54:26ID:???0362anonymous@p153.net085.tokai.or.jp
2008/03/24(月) 08:45:19ID:???微妙にスレ違いかもしれませんが、WindowsMobile(WindowsCE)用の「AnthaVPN」も接続できます。
Netscreen+AnthaVPNで接続してCPS(所謂MetaFrame)を利用してますが、W-Zero3に64kの回線速度でも許容範囲内のレスポンスです。
出先からちょっとした作業をするだけなら、必要にして充分だと思ってます。オススメですよ。
0363anonymous
2008/03/24(月) 12:18:50ID:???0364anonymous
2008/03/26(水) 13:07:16ID:???Windows 2000/XP Professional、
Windows Vista Business/Enterprise/UltimateについてるIPsec機能は?
0365anonymous
2008/03/29(土) 20:01:05ID:???NSがルーター配下に設置されてると駄目っぽい
0366anonymous@i118-20-2-164.s04.a020.ap.plala.or.jp
2008/04/07(月) 21:57:36ID:fBjJ51jUtrust、untrustへのトラフィック入出力方向の
考え方は以下の通りで良いでしょうか?
in,outのトラフィック流量が合わなくて
戸惑っています。
LAN-----trust-NS-untrust-----WAN
→in out→
←out ←in
0367anonymous@186.221132155.m-net.ne.jp
2008/04/09(水) 00:21:29ID:???型番の下3桁(NS-5XP-xxx)の意味を教えて下さい
ロット番号的な物で、数字が多い方が
新しい機種(製造)と考えてよいのでしょうか
0368an
2008/04/09(水) 05:23:12ID:???十の位→意味無し
一の位→同梱ACアダプタor販売地域の分類(日本は7)
0369anonymous
2008/04/10(木) 09:51:45ID:???Policyでブロックしてるものが無いか確認したら?
Screeningとか
内部でブロックしたトラフィックは反対側には出てこないだろ
0370sage
2008/04/11(金) 22:48:12ID:???cisco 7204VXR
cisco 2651XM
で外とつなげて勉強しているが、普通に使う分には圧倒的に
5GTが素敵だな。
0371anonymous
2008/04/13(日) 05:55:04ID:???0372anonymous@211.14.222.245.eo.eaccess.ne.jp
2008/04/27(日) 15:07:31ID:tIkHucyL0373anonymous
2008/04/28(月) 00:16:39ID:???0374anonymous@gmm1-p102.flets.hi-ho.ne.jp
2008/04/29(火) 06:44:24ID:???ごっついSSGのことかね... 5とか140とか触ってる感じ今まで通りな感じが。
0375難関資格保持者
2008/05/01(木) 17:27:01ID:???untrust側はdhcpでispのip取得し、trust側に接続しているpcには静的IP(ローカルIP)で設定している。
普通に、webなどの通信などができるが、pcで自宅サーバを立てて、ブラウザでアクセスすると、
通信できない。「正常に接続できませんでした。」のエラーが出る。
netscreenをはずし、pcとモデムを直接つなげば、完全修飾ドメインで自宅サーバのHPが見ることができる。
ここで疑問。
ポリシーで全ての通信を許可しているのに、なぜ自宅サーバのhttpプロトコルを遮断しているのか。
教えてくださいorz
0376anonymous
2008/05/01(木) 17:36:14ID:???どうしても自宅サーバを使いたいならこの辺読んで
MIPかVIP使っとけ、タコ。もう、出てくんなよ、カス。
http://www.viva-netscreen.net/archives/cat_50031540.html
0377anonymous
2008/05/01(木) 17:36:35ID:???ポートアドレス変換を行う必要があります
untrustのグローバルipとローカルのipが結びついていないのが現状です
「untrustのインターフェイスに80番ポートのあて先のパケットが到達したときは
trustの192.168.*.*の**ポートに転送する」
というルールを追加してください
なおuntrust→trustではなく、Untrust>Globalでやってください
0378anonymous@125x103x151x247.ap125.ftth.ucom.ne.jp
2008/05/01(木) 23:09:44ID:???0379anonymous@pl079.nas952.p-osaka.nttpc.ne.jp
2008/05/02(金) 00:55:51ID:???インターネットの出入り口に配置するFWは、
SSG140でパフォーマンス的に大丈夫ですか?
公式スペック見ても、よく分かりませんでした。
0381anonymous
2008/05/02(金) 18:46:49ID:???機器選べばパフォーマンス的には大丈夫なんじゃね?
0382_
2008/05/02(金) 18:56:31ID:???0384anonymous
2008/05/03(土) 09:22:14ID:???インターネット回線がギガビットで、100人がみんなbittorrentを使うと考えて、
ISG-2000あたりでいいんじゃね?
0386anonymous
2008/05/04(日) 00:15:48ID:???0387anonymous
2008/05/06(火) 11:23:30ID:???客先で時々つながらないとか言われて覗いてみたら上限に当たってて
わろたことがあったな。
0388anonymous
2008/05/26(月) 07:10:51ID:QzAHF9xi0390anonymous
2008/06/21(土) 13:52:04ID:???見た目のコンパクトさに油断したぜorz
0391anonymous
2008/06/21(土) 17:22:33ID:???SSG5の方が煩いかな?
0392anonymous
2008/06/21(土) 17:53:25ID:???5XTは予想外に音してたがw
0393anonymous
2008/06/21(土) 18:23:39ID:???0394anonymous
2008/06/21(土) 23:17:18ID:???用途考えたら別に問題無いと思うが
0396anonymous@FLA1Aet141.tky.mesh.ad.jp
2008/07/03(木) 01:59:57ID:???0397anonymous
2008/07/05(土) 00:20:34ID:???0398anonymous@FLA1Aet141.tky.mesh.ad.jp
2008/07/05(土) 14:31:16ID:???0399anonymous@122x216x178x242.ap122.ftth.ucom.ne.jp
2008/08/05(火) 22:40:18ID:???0400anonymous
2008/08/06(水) 17:12:31ID:???**********.com/files/108108249/ScreenOS.Cookbook.Feb.2008.chm
0401anonymous@125-14-227-49.rev.home.ne.jp
2008/08/31(日) 19:36:16ID:PIAInaTk0402anonymous
2008/09/01(月) 07:19:00ID:???ファームウエアが突然死したと思います。
tftpを利用して ファームウエアを更新すれば
直ると思います、ファームウエアーのイメージ
がなければ修復は出来ないと思います。
0403anonymous@210-175-252-49.cust.bit-drive.ne.jp
2008/09/01(月) 12:20:46ID:ukr5euLSVIPでのPPTPサーバ運用に支障がでました。
症状としてはサーバからのレスポンスを通せず接続に失敗するようです。
みなさんお気をつけください。
0404anonymous@125-14-227-49.rev.home.ne.jp
2008/09/01(月) 22:22:40ID:bBHqKoxoありがとうございます。
イメージが飛んでるのでtftp接続出来ません。つまり復旧不可能ってことですね。
嗚呼
0405anonymous
2008/09/04(木) 15:20:13ID:???ファームアップに失敗したとは本体の事でしょ?
tftpサーバ上にはイメージファイルが残ってるんでしょ?
>402が書いてるのはDisaster Recoveryのために
loader(起動時の"Hit any key to run loader"ってやつ)で
tftpサーバからイメージファイルを取得しろ、って事じゃないの?
勘違いだったらスマソ
0406anonymous
2008/09/04(木) 23:37:37ID:???0407anonymous
2008/09/07(日) 10:52:50ID:???レンジ(例えば10000-10100)みたいなCustomルール
を使う事ってできないのか?
どうやら最初の10000しかVIPされてないようなんだが。
0408クマシー ◆s6SF.qhRVA
2008/09/08(月) 16:08:07ID:???10000制限があるような機材だとすれば
どうやってその上限を超えるか?
こたえは、その上の機材を買うしかないでしょ?
ちなみにセッションに余裕のある上位機種で
セッション以内で制限をかけることは可能だけど
ふつうはNetscreen側では行わないで別の機材で行うものです。
0409anonymous
2008/09/08(月) 16:55:51ID:???VIPの話しをしてるんだし。
0411anonymous
2008/09/09(火) 09:29:21ID:???それってカスタムルールで作った複数のルールをまとめるだけじゃね?
範囲指定のカスタムルールって有効になるのか?俺やったことないけど。
0413anonymous
2008/09/09(火) 11:17:29ID:???購入元に聞いてみたけど、単品だと出ないとか困った話です。
アダプタの流用ってできないものなのでしょうか。その辺にある9Vセンタープラスのアダプタを当ててみましたが、
プラグの径がちょっと合わないみたいで...
あれ、なんていうサイズ?
0414hoge
2008/09/09(火) 11:20:45ID:???(EIAJ規格)
0415anonymous
2008/09/09(火) 19:18:20ID:???ちょっと高いけど、可変式のアダプタが売ってるよ。
0416413
2008/09/10(水) 07:40:23ID:???ん、よくみたら本体側には、
9-12V
なんて書いてありました。12Vでもいいんですね。
もういっぺん当たってみます。
0417anon
2008/09/18(木) 14:02:51ID:???0419mouse
2008/09/25(木) 22:31:31ID:2asDJXapポリシーにTrust→Untrustのhttpプロトコルを追加し、NAT-dstをTrust側のSquidサーバに
向けたがダメで、SquidサーバをUntrust側に設置すればOKでした。
しかしSquidはTrust側に設置したいです。
試しにNetScreenのUntrust側NICにVIPを追加してTrust側のSquidサーバに
転送すればOKでした。
アドレス帳かルーティングテーブルの設定で解決できるのでしょうか?
# もちろんUntrustにプロキシを公開してはダメなのでNGですが。
識者の皆様教えてください。
0420anonymous@211.14.221.167.eo.eaccess.ne.jp
2008/10/13(月) 00:03:29ID:???0421anonymous@KD125054005228.ppp-bb.dion.ne.jp
2008/10/16(木) 21:22:23ID:???logになんて出てる?
0422【´・∀・`】
2008/10/17(金) 23:20:09ID:???みんな何見てるの?
0423・
2008/10/17(金) 23:27:50ID:???つーか翻訳版なんて有っても頼り無くて見る気にならんよ
マニュアル程度の英語なら英語分からなくても読めるようになるから、頑張りなって
0424anonymous
2008/10/18(土) 01:45:49ID:???ホレ↓
http://www.juniper.net/techpubs/software/screenos/translated.html
某解説サイト管理人が書いた解説本は高い割に
スカスカでマニュアル以上の事は書いてないのでお勧めしない。
0426anonymous@p3132-ipbf3307marunouchi.tokyo.ocn.ne.jp
2008/10/19(日) 19:38:28ID:dyMkFzDR以下、教えてください。
1.手動でプライマリバックアップからマスターへ切り戻す方法について
exec failover revert でよろしいでしょうか?
ただ、概念と用例を参照すると、このコマンドは、
インタフェースフェールオーバーのみを対象として
おり、デバイスフェールオーバーは対象としていない
ように見受けられるのですが、いかがでしょうか。
コマンドが使えないのであれば、最悪、ケーブルの
抜線によりインタフェース障害を発生させ、
デバイスフェールオーバーを発生させることを
考えています。
2.トラックIP障害によるデバイスフェールオーバーについて
フェールオーバーの猶予時間(デフォルトで30秒)
は、トラックIP障害によるデバイスフェール
オーバーにも適用されるのでしょうか。それとも、
トラックIP障害が発生した時点(デフォルトで1秒
間隔で3回)で、デバイスフェールオーバーが発生し、
フェールオーバーの猶予時間は、インタフェース
フェールオーバーにのみ適用されるのでしょうか。
よろしくお願いします。
0427hoge
2008/10/19(日) 21:33:42ID:???まず試してみろと言いたいのだが。
0428anonymous@119-171-160-149.rev.home.ne.jp
2008/10/21(火) 00:37:21ID:bfZEavt30430age
2008/10/23(木) 01:01:30ID:HGQw4wdcトラックIP障害によるインターフェースフェールオーバーの場合は、トラックIP障害検知時間に加え、猶予時間が適用されることはマニュアルから理解しました。
しかし、トラックIP障害によるデバイスフェールオーバーの場合は、トラックIP障害検知時間に加え、猶予時間も適用されるのかについては、マニュアルからは理解できなかった次第です。
よろしくお願いします。
0431anonymous
2008/10/23(木) 01:09:40ID:???これはひどいコピペ
ttp://pc11.2ch.net/test/read.cgi/hack/1219928849/511
ttp://bbs.viva-netscreen.net/index.php?mode=thread&id=1642
0432anonymous@218.185.182.212.eo.eaccess.ne.jp
2008/11/12(水) 11:40:37ID:???0433anonymous
2008/11/16(日) 15:57:36ID:RVmGiji8後継機は何を買ったらいいんでしょうか?
0434_
2008/11/16(日) 16:33:58ID:???製品ラインナップとしてはだいたいこう。性能はそれぞれ上がってるけど。
NS5系→SSG5系
NS25→SSG140
NS50→SSG300系
NS20x→SSG500系
ただし、1Uサイズに収まるはSSG320Mまで。SSG340Mは1.5Uで、SSG500系は2Uになってるから、
リプレースの際には注意な。ついでに奥行きも大きくなってる。
SSG140以上は拡張スロットでI/Fを増やせるが、SSG140はスロットが本体後部なのでちょっと
使いづらいかもだ。
0435anonymous@nttcgi103194.tcgi.nt.ftth.ppp.infoweb.ne.jp
2008/11/20(木) 22:06:00ID:???いまさらではありますが、
昔、秋月電子で買った 12V2AのACアダプタで 5GT動いたよ。
Model No:NT24-1S1220
ttp://akizukidenshi.com/catalog/items2.php?q=%22M-00026%22&s=popularity&p=1&r=1&page=&cl=1
0436anonymous@p3156-ipbf2104hodogaya.kanagawa.ocn.ne.jp
2008/11/30(日) 00:59:40ID:???日本の代理店でファーム落とせるようになるのはまだ先かな。。。
0437anonymous
2008/11/30(日) 01:51:22ID:???まぁメモリのこと勘案して機能削るだけで済むんだろうけど
5GTで6.2が出るとは思わなんだ
netscreen系はEOLのアナウンス→やっぱ延長って流れだけど
そんなに保守契約でもうけてるの?それともSSGが売れてない?
0438anonymous@p4245-ipbf1801hodogaya.kanagawa.ocn.ne.jp
2008/11/30(日) 14:33:01ID:???5GT保守料は薄利で美味しいとはおもえんし、5.4安定運用中のものを6.2に
上げるとは考え難いが、、、
0439anonymous
2008/12/02(火) 01:28:54ID:???これで5GTの5.4もEOE、EOLの延長はなくなるんじゃないのかな
結局アップトゥデートな環境を使いたければ
→SSGに行く(但し標準出荷は6.0系、5.4の扱いは5GTと変わらず)
→5GTのまま6.2(但しDI,AVは使えず)
ってことでむしろ客を追い立てる戦略かw
まぁリリースノート見ると
This release incorporates bug fixes from ScreenOS maintenance releases up to 6.1r3,
6.0r7, 5.4r10, and 5.3r10.
なんてあるから新機能を使わない限りそんなに酷くないかも>6.2
0440anonymous
2008/12/04(木) 00:00:47ID:???対するポートスキャンなどのログが残ったんだけど、
NSだとポリシーをどう設定してもNSのインタフェース自身に対する
トラフィックログが残らないのだが、なんか方法ないでしょうか?
0441anonymous
2008/12/08(月) 14:25:04ID:???クライアントの設定を変える以外の方法で回避する方法ないのかなぁ?
0442ヒゲ男爵
2008/12/09(火) 16:07:19ID:Nnu/vkIASelf-log の設定かな
0443anonymous
2008/12/13(土) 15:35:52ID:???0445anonymous
2008/12/14(日) 05:41:13ID:???NS25にはない、とかなんでしょうか?
0446anonymous
2008/12/14(日) 12:18:51ID:???0447anonymous
2008/12/15(月) 03:01:24ID:???ttp://xs134.xs.to/xs134/08500/screenos62-2812.png
海外のサイトに落ちてるが、さすがに怖いな。
0448anonymous
2008/12/15(月) 09:12:21ID:???Ciscoよか全然安心できるが?
あとその手の話に関して海外は
場所さえ選べば驚くほど無問題&親切。
特に資格系は不思議なヌクモリティすら漂う。
レベルアップしないと厳しいからなのかね
0449anonymous
2008/12/16(火) 00:17:18ID:???25とか50とか200シリーズとか対応する気ないのかね。
0450anonymous
2008/12/16(火) 01:47:43ID:???>>437,439
・ASICを使ってない
・SSGと同系列(ARM)のCPUを使ってる
のは5GTのみ
5GT(IXP425→IXP465)、SSG5/20(IXP465)
だから容易に移植できると思われ。
だけどもメモリが128MB(固定)しかないから機能が限られる。
(SSG5も128MBのモデルがあるが拡張可能だし、そこはセールスの都合だろう)
そして5GTのEOE(2012.5)までのリリースの対象を6.2にすれば、
ASIC非搭載の5.4のサポートは2009年7月で終わらせられる(つもりじゃなかと思う)。
新機能をアピールしつつ、でもDIやAVとか使えなくすることで
実質的には早期のフェードアウト&SSGへのリプレースを促すつもりでは?
0451anonymous
2008/12/17(水) 02:11:00ID:zVcE7fOlかなり他社に追い上げられてきた感じだね・・・
0452anonymous
2008/12/17(水) 09:16:24ID:???0454anonymous
2008/12/17(水) 23:51:41ID:???UTM機能が多いから。
ただFWとしてみた時は対応の速度や情報量を考えるとNS系のが
世界的シェアの多さもあいまって安心感が強い。
リビジョンが上がる速度考えてもね。
どっちがいいかによるんじゃない?
0455anonymous@heavensgate.tos.ne.jp
2008/12/25(木) 12:00:45ID:/looDLZ6用意されていますが、ポート単位でネットワークを切ってルーターのように動かすことは可能なのでしょうか?
0456_
2008/12/27(土) 23:32:43ID:???0457anonymous
2008/12/28(日) 07:49:32ID:???5GTは知らないがポートの数だけZONEがあればいいだけじゃないのか?
うちは25だけど4つのポートそれぞれZONEを
Trust、DMZ、DMZ2、Untrustと切ってるけど。
0458_
2009/01/06(火) 03:09:31ID:???代わりに、ポートの分け方を指定するモードを選べる。(CombinedとHome-Work)
ただし、
>Home-WorkポートモードとCombinedポートモードの場合、
>HomeゾーンからWorkゾーンにアクセスできません。
という厳しい使用制限あり。
Extendedライセンスを買えばちゃんとしたDMZをもてるが、これでも
「ポートの分け方を指定するモード」であることに変わりなく、自由に
ポートを分けるのは無理だったと記憶している。
SSG-5ではゾーンを8つとか作れるし、さらにブリッジグループも使えるから
ポートの割り振りが普通に出来るよ。
0459_
2009/01/06(火) 03:11:00ID:???○仕様制限
だな。失礼。
0460anonymous
2009/01/10(土) 20:33:05ID:???ScreenOS6入れたら出来るようになったり・・・しないか?w
0461(´・ω・`)
2009/01/11(日) 06:42:17ID:6dkAW/pr中古で購入したNetScreenを初期化しようと思い
unset allを実行しようと思ったら
unknown keyword all と表示され
コマンドを受け付けてくれません。
本体のリセットスイッチも硬くて押せない状態です
どうしたらよいでしょうか?
よろしくお願いします
0463anonymous@pddce21.tkyoac00.ap.so-net.ne.jp
2009/01/11(日) 12:38:30ID:???ちょっとは動く→押してLEDの色が変わるなら正しい状態。
むしろ変に力入れるな
ピンホール押下はコンソール出力を見ながらが楽
0464anonymous
2009/01/11(日) 16:54:51ID:???シリアル番号ではだめ?
0465anonymous
2009/01/11(日) 19:27:13ID:???NetScreen初心者です。
中古で購入したNetScreenを初期化しようと思い
unset allを実行しようと思ったら
unknown keyword all と表示され
コマンドを受け付けてくれません。
本体のリセットスイッチも硬くて押せない状態です
どうしたらよいでしょうか?
よろしくお願いします
[1868] 初心者 (2009/01/11 Sun 06:09)
0466anonymous
2009/01/12(月) 02:22:26ID:???0467anonymous
2009/01/14(水) 17:59:44ID:???0468anonymous
2009/01/14(水) 20:39:17ID:???大抵のマルチはアッチとこのスレでクラスタ構成
0469anonymous@D1u3MYh
2009/01/16(金) 16:31:31ID:???どちらにも教えるクソがいるから、クラスタマルチ様は大成功だな
というかあの文体でマルチを見抜けない輩は2ちゃんに向いてないw
0470anonymous
2009/01/16(金) 17:50:03ID:/5GeEASVNOKIA のチェックポイントのアプライアンスのほうは、あまりにもルールが複雑で
Netscreenでは代替不可だわ
0471anonymous
2009/01/30(金) 21:13:49ID:???サイドワインダーとかみたいにサーキットプロキシ張れるタイプと置き換えるのがめんどい。
0472あのnyもうs
2009/01/31(土) 18:46:32ID:???設定変更しようと思ってるんだけど、
設定を元に戻せるように、今の設定をバックアップしてから
設定変更をしようと思うんだけど、
方法としてはどうやってやってらいいのかな?
1.事前ログ採取
テラタームで
ログを取りながら
get configを実行
2.設定変更
3.切り戻し
事前のログを投入して
save
これでいいのかな?
0473anonymous
2009/01/31(土) 20:06:13ID:???戻すときもwebからやってる
fwのうpはtftp使うけど
0474あのnyもうs
2009/01/31(土) 21:58:54ID:???知らなかった
どうやってやるの?
fwのうp?
VerUPのこと?
3Cデーモンとか?
0475anonymous
2009/01/31(土) 22:43:59ID:???0476473
2009/02/01(日) 00:45:01ID:???これは確かにヒドイ
釣りかね?w
>474
マニュアルDLして読むかググれ
0478anonymous@east26-p89.eaccess.hi-ho.ne.jp
2009/02/01(日) 12:38:28ID:???違うよ
>>472
お前には無理
あきらめて業者に頼め
0479anonymous
2009/02/01(日) 18:00:53ID:???0480anonymous
2009/02/05(木) 18:54:57ID:???DSのWi-Fiに繋がらないんだ。
無線APには問題は無いようなんだが、
問題があるとしたらFWとしか。
ちなみにUDP全ポートをVIPで一台にマッピングしたいんだが、
全部ってのはカスタムで可能?
0481anonymous
2009/02/06(金) 03:53:48ID:???どっかのサイトでVIPマップは1024個までとか見た気がする。
その辺はここで聞くより某サイトの掲示板にでも質問上げた方が早いと思うぞ。
0482anonymous@eaoska022178.adsl.ppp.infoweb.ne.jp
2009/02/06(金) 07:30:10ID:???うちではVIPなんか設定しなくてもDSのWi-Fiに繋がってるぜ
疑うならやはり無線APかと
DSは"IEEE802.11b"じゃなくて"IEEE802.11"なので、APによっては設定が必要
0483482
2009/02/06(金) 07:39:26ID:???0484anonymous@p67f2d2.tokynt01.ap.so-net.ne.jp
2009/02/07(土) 14:44:31ID:???そもそもFirewallでダイナミックを使ってるとこを見たとこないし、
あるベンダーのFirewallセキュリティチェックとかいうのには
"ダイナミックルーティングを使用していないこと"とかいうチェックがあるべさ。
何故にFirewallではダイナミックルーティング使ってないんだべさ。
使う必要がないからとかそんな感じの理由なんだべか。
Firewall Specialistの皆さん、是非教えてはもらえないだべか。
0485_
2009/02/07(土) 14:53:01ID:???俺はやだけど
0486anonymous@p02130b.tokynt01.ap.so-net.ne.jp
2009/02/07(土) 15:02:40ID:???神様、ありがたいお告げをありがとうごぜぇますだ!!
保証は無いけんども、ルート情報をフィルタしつつ内部と外部で
ルーティングプロトコルを分けて対策すれば良さ気になるべさ。
もうちょっと悩んでみるべよ。
0487annononna
2009/02/07(土) 17:26:57ID:???利用者が少なければバグも多いだろうし、小細工したい時もルータ程には融通利かないだろうし
0488anonymous
2009/02/07(土) 18:17:16ID:???bでもgでもインターネットには繋がるぞい。
ただうちもNetscreen経由でのWiFi対戦はダメだなあ。
Log見るとAge Outしてる。
0489あのに
2009/02/09(月) 10:04:20ID:???IPSecVPNつくって支所間通信してますが、
あまりにも問題が無く、ノータッチすぎてなんか色々忘れてて怖いです。
皆さん、導入済み製品の勉強とか定期的にやってます?
皆様NEばっかりで自社製品余裕でしたってことかしら
0490anonymous
2009/02/10(火) 02:47:20ID:???ダイナミックルーティングを使わないといけないようなポイントにFW置く事が
あんまりないと思うんだが。
基本的に内部の別セグメントとの接続ポイントはルータがやるだろうし、
外部との間でダイナミックルーティングする必要性がないと思うし。
FWの一歩手前には通常ルータかL3いてそいつからスタティックで
FWに対するルートがある、また折り返す通信はとりあえずそのルータか
L3に対してデフォルトルートで返す、みたいな構造が多いんじゃね?
>>489
必要な時に必要な内容だけ勉強すればいいんじゃねーの?
基礎知識はそう簡単に抜けないんだから、後は細かいとこだけ
復習すればいいだけだと思うが。
0491anonymous
2009/02/16(月) 21:10:02ID:???設定が反映されないけど、
Netscreenの場合、GUIで設定変更したときは、
reloadしないと設定反映されないの?
0493_
2009/02/16(月) 23:10:01ID:???running config書き換えた時点で有効になるから
使ったことないけどPIXとかってreload必要なん?
そんなFirewall使えねぇしそもそも売れねぇだろ
それとも>>491がパーなだけ?
0496anonymous
2009/02/17(火) 01:08:39ID:???なんかアライドのスイッチで再起動しないと設定が有効にならないとか言われて
買い控えた機器はあったけどね。
0497anonymous
2009/02/17(火) 17:07:39ID:???>>493=491
パー扱いされたからってキレるなよw
>>493の言うとおりCiscoには設定反映の為のリロード操作なんていらねーよ。
0500anonymous
2009/02/17(火) 18:51:24ID:???反映はされるよ。保存はされないけど。>>491は反映じゃなくて保存のこと言ってるのかと。
つーかいちいち再起動しないと反映されないとかブロードバンドルータじゃないんだから
そんなの聞いたことないぞ。
0503anonymous
2009/02/17(火) 20:29:35ID:???あ、今更ながらレス番間違ってら。
× >>493=491
○ >>494=491
申し訳ない>>493よ。
しかし、反映と保存、reloadとwri memを双方共に間違えたって解釈は流石に無理があるだろう・・ww
もし合ってたとしてもパーなことに変わりはないし・・ww
0504あのに
2009/02/17(火) 20:46:37ID:???もっと広い心を持てよ
ああ、でも顧客の担当者が小利口になるのは困るな
やっぱり初心者には厳しくいこうぜ!
0505anonymous@07011021047008_af
2009/02/17(火) 20:54:26ID:???糞ルータだからだが
0506_
2009/02/17(火) 21:25:15ID:???system bsu_resource とかは再起動必要だけど、IFとかVLANいじるような設定は不要
同じ会社でもこんなに違うのか?
0507sage
2009/02/18(水) 01:08:49ID:???WithITとか再起動多かった。
0508anonymous
2009/02/18(水) 07:18:02ID:???0509_
2009/02/18(水) 08:16:04ID:???変えることなんてそんなないからまぁ許容範囲ではある
例えばFirewallでもルータモードと透過モード(ブリッジモード)の
切り替えなんかはreload相当の行為必要なものもあるんじゃないか?
ポリシー(フィルタ)1個追加とかでreloadとかなら全くもって使えない
0511anonymous
2009/02/19(木) 07:34:05ID:???10年くらい前に使ってたけど、NetScreenに変えちゃったよ
Fireboxって今でもポリシーに対象IP追加とかの日常的作業で再起動要るの?
0512sage
2009/02/19(木) 10:52:09ID:???日本語マニュアルあるし
FW-1とかもう無理
0513anonymous
2009/02/19(木) 17:19:10ID:???レンジ指定できないとか動画配信サーバとか内側に置けないじゃん・・・
0514anonymous@HKRpm199.aichi-ip.dti.ne.jp
2009/02/22(日) 19:50:36ID:???Withは二度と触りたくない。
CiscoとアライドとCabletronのダメなとこを抽出したみたいだ。
0516anonymous
2009/02/23(月) 15:22:14ID:???応援にかり出されて数年前に触った奴は再起動はいらなかった記憶が。
昔のFireboxと全然違ったんで、買収したRapidStream系列の製品だと思うけど。
例によって設定ツールが使いにくかったw
0517anonymous
2009/02/24(火) 04:41:01ID:???流用が出来なくて困ってる、なんてところ多そうだ。
今時設定ツールがないと使えないってところ自体に問題があるが。
FW-1やサイドワインダーもそうだけど。
0518anony
2009/02/24(火) 21:11:17ID:???http://pc11.2ch.net/test/read.cgi/network/1098713372/
それよりアライドは早くScreenOSの5.4r12と5GT用の6.2r1出せよ
保守入ってる意味ねーだろが
SASか住商にしとくべきだった
0519anonymous
2009/02/24(火) 22:05:51ID:???0520518
2009/02/24(火) 23:58:36ID:???でもどっかのブログに保守入ってる住商から自己責任で6.2もらったって書いてあったから
こっちから要求しないとくれないのかもしれんね
0521anonymous
2009/02/25(水) 00:07:56ID:???0522anonymous
2009/02/25(水) 00:41:06ID:???あれは海外のお得意様に言われて特注で作ったものだと聞いてる
日本で出ることはない
おそらく海外でも、その客にしか出さないんじゃないかな?
0523518
2009/02/25(水) 02:51:09ID:???仲良くってのは取引あるからいいとして、とりあえずアライドの営業通して聞いてみるわ
情報ありがとう
0524anonymous@206.130.232.202.bf.2iij.net
2009/02/25(水) 09:25:34ID:???Juniperの営業に聞いてみるか・・・ こういう時に一次店は強い。
0525518
2009/02/28(土) 03:14:58ID:???まさかなと思って見たら、5.4r12のリリースで吹いた
さすがに5GTの6.2は無かった
0526三加和謙一
2009/03/04(水) 22:45:11ID:???untrustとtrustをブリッジさせて一つのセグメントにしたい場合、
WebUIとCLIはそれぞれどんな設定を入れるんでしょうか?
0527anonymous
2009/03/05(木) 05:14:04ID:???ゾーン分けないで同一セグメントで口二つにしたらいいだけじゃ・・・
0528hoge
2009/03/05(木) 08:27:11ID:???それならマニュアル見ろってことだけど。
0529anonymous
2009/03/05(木) 16:36:18ID:???0530SSG
2009/04/10(金) 23:35:56ID:???アンチウイルスを稼動させるが、大丈夫だろうか〜
0531anonymous
2009/04/11(土) 08:53:55ID:???AVは比較的歴史あるからまだいいかもしれんけどロクなはまりかたしないから気をつけてな。
0532anonymous
2009/04/11(土) 13:55:20ID:???まあメーカも認めていることなんだけどさ
0533フェラ奉行
2009/04/11(土) 17:07:40ID:???0534anonymous
2009/04/16(木) 14:51:47ID:???コンテンツキャッシュをするとはいえ、もうちょっとなんとかならんものか。
0535anonymous@p2180-ipbf3510marunouchi.tokyo.ocn.ne.jp
2009/04/24(金) 00:24:52ID:???0536anonymous
2009/04/24(金) 00:42:01ID:???128MBなら高いかな
0537a
2009/04/24(金) 22:24:18ID:???一応256版だけど、保守契約もオプションも無いからやれることは128版と変わらない予感。
会社で調べたら128版の仕切りが6万円台だった・・・
0538anonymous@219.117.200.180.static.zoot.jp
2009/05/07(木) 10:35:42ID:FflTyqeFWindowsサーバーを外向けに立てました
外部からリモートデスクトップ接続で管理する予定です。
NetscreenのVIPでグローバルアドレスとWindowsサーバーを
リモートデスクトップポート(3389)で紐つけしましたが
外部からリモートデスクトップ接続できません。
サービスはカスタムで登録しました
TCP Src0-65535 Dst3389-3389
UDP Src0-65535 Dst3389-3389
ポリシーも設定しました。
0539nurupo
2009/05/07(木) 10:42:25ID:???TCP3389だけでおk
たしかバグでTCPとUDP一緒にサービスにまとめると
どちらも機能しない、とか聞いた事あるけど
0540anonymous
2009/05/07(木) 10:47:07ID:???0541anonymous@219.117.200.180.static.zoot.jp
2009/05/07(木) 11:03:25ID:FflTyqeFサービスでUDPの設定を消しましたが、接続できません
ローカルIPでリモートデスクトップ接続ができるので
Netscreen側の問題だとおもうのですが
CLIで
set vip multi-port
をしたんですが、これunsetしたほうがいいですか?
0542anonymous
2009/05/07(木) 13:15:49ID:???となると、通信ログはどうなっての?
どっかのポリシーにはかすってるだろ?
0543anonymous@219.117.200.180.static.zoot.jp
2009/05/07(木) 14:01:41ID:FflTyqeFset policy id 1 from "Trust" to "Untrust" "Any" "Any" "ANY" permit log
set policy id 1
exit
set policy id 2 from "Untrust" to "Trust" "Any" "VIP(untrust)" "RemoteDeskTop" permit
set policy id 2
exit
それと、VIPの設定のコンフィグになります
set interface untrust vip untrust 3389 "RemoteDeskTop" 192.168.1.4
何が問題かわかんないです><
unset allで一からやり直したほうがいいんでしょうか・・
0544anonymous
2009/05/07(木) 17:08:29ID:???ちゃんと通信は流れてるのか、止めてるのか見ないと解らんべ?
0545anonymous[
2009/05/07(木) 18:18:31ID:???0546anonymous
2009/05/07(木) 21:11:27ID:???用途としてはファイアウォール(ステートフルインスペクション)のみで、
ポリシーもtrust>untrustのALL許可だけ設定する予定なのですが、スループットが気になりまして相談した次第です。
このような単純なポリシーでも、カタログの75Mbpsがボトルネックになりますか?
回線は100Mリンクのベストエフォート回線です。実測90Mbps程の良好な速度が出ます。
宜しくお願いします
0547anonymous
2009/05/07(木) 23:53:55ID:???高いもんじゃないし
0549anonymous@219.117.200.180.static.zoot.jp
2009/05/08(金) 04:54:20ID:pGkjJNYdリモートデスクトップ接続を試みたら、ポリシーログが全く取れていませんでした。
545さんのご指摘の通り設定がおかしいんですかね・・
(´・ω・`)
0550anonymous
2009/05/08(金) 04:58:25ID:???どのタイミングでログ確認したかわかりませんが、
ログが記録されるのはセッション終了時、もしくは、タイムアウト時です。
通信初めてすぐに確認したのならなくて当然ですよ?
ポリシーのオプションにセッション開始時にログをはくチェックボックスがあるので
それを有効にしてみるといいです。
0551anonymous
2009/05/08(金) 05:00:56ID:???Netscreen25か・・・・先日ぶらついてたら9800円で”ジャンク扱い”であったなぁ〜
ジャンク扱いの理由は、わからんからだってさ。
当然ScreenOSのverも不明。
電源は店の使っていいから自分で調べろって・・・
都合よくコンソールケーブルなんて持ち歩いてねぇよ。
2台で9800円なら勢いで逝ったんだけどなぁ〜1台は動くと信じて。
最近は無いけど、以前は何の準備も知識もなしに
Netscreen50だか25だか204だかと、cisco機器に囲まれた案件に突っ込まれたからなぁ〜
今後の為に勉強用に1台は欲しいと言えば欲しい今日この頃。
客先機器を触る前に勉強しろって・・・就業数日前に言われて実機もなしにどーしろと?
0552anonymous@219.117.200.180.static.zoot.jp
2009/05/08(金) 05:11:34ID:pGkjJNYdポリシーのloggingにチェックを入れたらログを出し始めました。
以下が失敗したときのログです。IPはログの項目名に置き換えています
2009-05-08 05:09:11 Source Address:49169 Destination Address:3389 Translated Source Address:2794 TranslatedDestinaionAddress:3389 TCP PORT 3389 21 sec. 206 0 Close - AGE OUT
0553anonymous
2009/05/08(金) 09:24:54ID:???0554asge
2009/05/08(金) 09:27:41ID:???0556anonymous@219.117.200.180.static.zoot.jp
2009/05/08(金) 10:09:14ID:pGkjJNYd554さんの言う通り鯖のデフォゲが間違っていました。
皆さんありがとうございました。m(__)m
0557フェラ奉行
2009/05/09(土) 01:07:33ID:???0558アッー!
2009/05/13(水) 07:13:38ID:???SRXとSSGシリーズの違いがわからんのだが。
記事を読む限り、SSGと領域が重なりすぎる気がする
0559anonymous
2009/05/13(水) 23:06:58ID:???ちょっと前のプレゼンなんかだと320・350が
JUNOSも動く(だかハードは共通だか)って言ってなかったけ?
これでSSGも終わりか
0560anonymous
2009/05/14(木) 12:55:30ID:???SSGはScreenOS、SRXはJUNOS。
買収したNetScreenをいつまでも開発してる訳にもいかないからな。
ScreenOSとしての機能を盛り込みつつJUNOSへの移行を進める為に
レンジの重なる製品を持ってきたんだろう。このスレもr3.0で終わりか。
0561anonymous@p4069-ipbf2103hodogaya.kanagawa.ocn.ne.jp
2009/05/16(土) 23:48:32ID:???SRX100もJUNOSだったら、x86とFreeBSDで作られているんだろうか。
0562anonymous
2009/05/17(日) 19:31:55ID:???そうじゃなかったら思想に反するw
0563anonymous
2009/05/19(火) 20:37:25ID:osJhisw/昔使ったCiscoのIOSっぽい文法のFWアプライアンスでポリシーの書き方があまりにも使いにくかったので、
ちょっと不安なんだけど
0564anonymous
2009/05/19(火) 21:29:25ID:???0565anonymous@e37-jcan.joetsu.ne.jp
2009/06/15(月) 17:58:15ID:???まともに動くのかがよくわからなくて
0566anonymous
2009/06/15(月) 18:12:55ID:???正直勧めないけどw
0567anonymous
2009/07/19(日) 02:50:14ID:???ttp://page9.auctions.yahoo.co.jp/jp/auction/k113595876
0568anonymous@p2222-ipbf2802hodogaya.kanagawa.ocn.ne.jp
2009/07/23(木) 01:49:49ID:???ttp://www.juniper.net/techpubs/software/screenos/screenos6.2.0/
0570anonymous@PPPbb275.tokyo-ip.dti.ne.jp
2009/07/29(水) 13:57:07ID:???エラいぼったくられそうで怖いです
0571hage
2009/07/30(木) 21:02:09ID:???こうすれば1ライセンスしかつかわんのでは?
しかし通過クライアント数でライセンスとは時代遅れに思える
0572名無しさん
2009/07/30(木) 21:52:17ID:???0573anonymous
2009/07/31(金) 06:15:31ID:???そうベラボーに高くも無いぞ、最近のヤフオクだと
0574570
2009/07/31(金) 11:40:35ID:???実際時代遅れの機械ですしねw
しかし趣味で自宅使用には値段も安くなっていい感じです
>572
ごもっともです…
けど実験環境でVMwareとか複数たてると枯渇しそうで怖いです
>573
なるほど そうですね
今回は自宅利用で消費電力の心配もあって5GTを買うことになると思いますが、
ちょっと規模が大きくなったらそっちを買って見ます
0575hoge
2009/07/31(金) 11:54:29ID:???パフォーマンスが悪いような気がするんだが
0576anonymous
2009/07/31(金) 16:35:43ID:???ちょっと5GTとかSSG系とはハードウェア構造も違うしソフトもそれに合わせてちょっと違う。
0577anonymous@FLH1Aaq025.oky.mesh.ad.jp
2009/08/03(月) 10:31:11ID:???SSG系はソフト処理
だからNS系のCPUスペックはショボイ
0578anonymous
2009/08/07(金) 21:07:20ID:???実用上はさほど問題ない。
ネットワークシミュレータとかで、極めて短時間に大量のセッションの開設・切断を行うような状況を模擬
すると、CPU負荷がもりもり上がってスループットが早々に頭打ちになるが。
逆にFTPででかいファイルを送受信するような状況を模擬すると、カタログスペックに近い値が出る。
0579575
2009/08/07(金) 21:13:25ID:???0580anonymous@25.111.30.125.dy.iij4u.or.jp
2009/08/07(金) 21:46:02ID:???0581anony
2009/08/08(土) 03:51:40ID:???NS-25/50、ただし代理店または時期による?
仕事でアライドから仕入れた25*2台はファン付いてた
個人的にオクで買った25と50*2台には付いてなかった
前どっかのスレにも同じこと書いた記憶ががが
0583anonymous
2009/08/08(土) 17:38:22ID:???ファン無しでリリース→なんか熱暴走多発してね?→ファンつき改善版リリース
って感じなのかな。
0584anonymous
2009/08/10(月) 10:04:00ID:???ファンなしでリリース→大半ユーザが空調なしで運用→熱問題が出てくる→ファンを付けておこう
沢山のユーザを見てきたが、サーバがない部屋の場合空調がないことが多い。
0585anonymous
2009/08/17(月) 18:15:09ID:???メインはデータセンターにおいてるからそんな問題おきたことないわ
0586anonymous
2009/08/18(火) 11:03:21ID:???多数のユーザ見てて、そんな部屋が無い場所が多い、って話をしてる時に何言ってんだ?
俺の行った現場で一番酷かったのは、倉庫の一角にミニラックが置かれてるだけで
ネットワーク機器が全て埃まみれだったところだな。あれいつか火災起きるぞ・・・
0587anonymous
2009/08/19(水) 07:06:20ID:???0589anonymous
2009/08/19(水) 13:13:42ID:???ネットワーク機器の設備投資をケチるユーザ多いよな
0590anonymous
2009/08/19(水) 21:25:21ID:???普段は空気扱いなのにいざ止まると怒涛のようにry
0591anonymous
2009/08/19(水) 21:29:03ID:???0592anonymous@221x247x101x210.ap221.ftth.ucom.ne.jp
2009/08/31(月) 14:43:07ID:XjWuKDTRdialerI/F を作成したのですが ppp の設定のところで
keepalive のチェックボックスを外したいのですが
チェックを外して apply をクリックしてもチェックが外れません。
また、CLI にて unset interface dialer.1 keepalive とすると
webui で確認するとチェックは外れるのですが
CLI で get conf しても、設定したはずの unset interface dialer.1 keepalive の行がみつかりません。
なので、save して ssg をリブートすると
またチェックが入った状態になってしまいます。
課金状態になるのを防ぎたいので keepalive の設定は外したいのですが・・
juniper のサポートにも問い合わせ中なのですが
どなたが同様の症状になられた方はいませんでしょうか。
screenos のバージョンは 6.0.0r8.0 です。
ssg5 は ss5-sh-bt を使用しています。
よろしくおねがいします。
0593592
2009/08/31(月) 18:00:50ID:???そもそも screenos は ras server の機能がないらしく
ins 着信ができないということでした。
構成から見直してきますorz
0594anonymous
2009/09/03(木) 10:28:07ID:???知ってる情報があれば教えてください。
▼環境
・Bフレッツ+PPPoE+Netscreen25
固定1IP
・フレッツADSL+PPPoE+Netscreen25
固定16IP
上記共にNetscreenのファームバージョン:5.4.0r13.0 (Firewall+VPN)
▼現象
上記環境にて見れないサイトが存在する。
見れないサイトは上記2回線ともに同一サイトで、
別回線(イーモバ等)では閲覧可能。
Bフレッツ及びプロバイダに連絡をしたが、異常は見られないとの回答。
見れないサイトの会社に連絡したが、閲覧規制は掛けてないとの回答。
Trust側からはping,trace,名前引きは可能。
Trust側からのポリシーはALL開放でも閲覧不可。
▼やったこと
NetscreenのWebUIにて以下を実施したが、変わらず。
Network→Interfaces→Untrust→Edit→
Maximum Transfer Unit(MTU) Admin MTUの値を1454に変更。
0595594
2009/09/03(木) 16:25:00ID:???>594
自己レス
ポリシー設定内ののApplicationをNoneからIGNOREに変更したら
閲覧できた。
0596anonymous@OFSfa-04p3-200.ppp11.odn.ad.jp
2009/09/06(日) 12:11:30ID:0kl2GqQDそれって ISR的にシスコルーターの2651とかに合うんすか?
ISR的に合う、合わないみたいなリストがネット上に見つからないんで・・・TT
0597anonymous@u663222.xgssu5.imtp.yokohama.mopera.net
2009/09/06(日) 12:16:15ID:???0598anonymous
2009/09/06(日) 16:40:45ID:???どの性能や機能を比較して相当品だと考えればいいのかが分かんねぇよ。
あと、2651はISRじゃねぇ。
0599anonymous@OFSfa-04p3-200.ppp11.odn.ad.jp
2009/09/06(日) 23:33:10ID:0kl2GqQD1841 とか 2851 ならどうよ?
0601anonymous
2009/09/06(日) 23:37:30ID:???一緒に使えない??
あれ、そもそも比較してるんじゃなかったの?
「ISR的に」って、どーいうことでしょうか?
誰にでも分かる日本語でプリーズ。
0602anonymous
2009/09/07(月) 00:20:38ID:???モスバーガーのきれいな食い方みたいな。
0603anonymous
2009/09/07(月) 00:31:58ID:???0604anonymous
2009/09/07(月) 00:40:25ID:bplmw3Mt0605anonymous
2009/09/07(月) 08:52:43ID:???0606anonymous
2009/09/07(月) 12:51:08ID:???複数ベンダでネットワークを組むならそれなりにそれぞれの用語の意味を理解してから
やるべきだし(まさにISRとかCisco用語だしな)、それが無理っつーならSIerに頼む。
自分で勉強出来ない技術は金で買うんだよ。
たまにこういう香具師が飛び込みで泣きついてくるが、たいてい自我だけ無駄に強くて
間違いばっか言うし指摘したら俺は客だぞだとキレるし金にもならんのでうちではお引取り願ってる。
0607anonymous
2009/09/07(月) 13:00:29ID:???じゃあ勉強出来なくて金も無いユーザはどうすればいいんだっ
0608anonymous
2009/09/07(月) 19:05:21ID:???コンシューマ向けのブロードバンドルータで我慢しる!
どーせ広帯域なんて要らないだろーから、十分だぞ。
それでも尚、耐障害性が...とかボヤくなら金を積め。
0609anonymous@OFSfa-06p2-16.ppp11.odn.ad.jp
2009/09/07(月) 22:06:54ID:2rdHmFio0610anonymous
2009/09/07(月) 22:38:04ID:???ISR=Integrated Services Router
0611anonymous
2009/09/07(月) 22:41:00ID:???0612anonymous
2009/09/10(木) 09:46:11ID:AfDg6ofI全く同じ型のものが見つかりませんので
下二桁(05)の数字が異なってもSoftware Version
(今は4.0.0r6.0)が同じならば
設定ファイルを流し込んでも同じ物として動作ものなのでしょうか?よろしくお願いします
0613anonymous
2009/09/10(木) 22:29:55ID:???0614anonymous
2009/09/10(木) 23:38:20ID:lFKkjiflttp://jvn.jp/cert/JVNVU943657/
0615anonymous@pw126252086064.12.tss.panda-world.ne.jp
2009/09/11(金) 22:17:27ID:???今日その対応ばっかだったわ
0616anonymous
2009/09/12(土) 02:13:09ID:???Netscreenに限らず
0617anonymous
2009/09/12(土) 07:59:29ID:ndEdyepO設定は完全に復元できるものなのでしょうか?
(他のメーカーだとうまくいかない場合があるので)
よろしくお願いします
0618anonymous
2009/09/12(土) 12:35:49ID:???0619anonymous
2009/09/12(土) 14:21:42ID:ndEdyepO0620anonymous@k174188.ppp.asahi-net.or.jp
2009/09/19(土) 23:55:58ID:???SSG140のUIってSSG5と同じ??
0621anonymous
2009/09/20(日) 20:30:24ID:???0622annoying
2009/09/30(水) 21:26:46ID:???0623anonymous
2009/09/30(水) 21:35:05ID:???0624anonymous
2009/10/02(金) 02:52:38ID:???0625anonymous
2009/10/02(金) 03:05:47ID:???ハードだけなら販売してくれるって言ってたよ。
0626anonymous@23.111.30.125.dy.iij4u.or.jp
2009/10/02(金) 05:35:18ID:???おや 第三四半期に出るとかいってなかったっけ?
>>625
ハードだけってのは、年間サポートなしで機材はそのままACアダプタ等々含めて一式ってこと?
なんとなく国別にACアダプタが違う気がしないでもないけど、対応電圧広いアダプタで
統一してあるのかどうなのか
600USDなら、SSG-5とほぼ変わらないな
0627624-625
2009/10/02(金) 22:12:31ID:???国内はまだ未発売で、年末くらいじゃないか?とのこと。
海外数店舗探して、SRX100B売ってくれるところの最安値は560USDだった。
USなのでコンセント、最近のアダプタなので電圧は問題ないとおもう(?)
海外だと J-CARE CORE Support 販売してくれるところは見つけられなかった。
搭載されてるJUNOS9.6じゃ未実装とかあるしサポートはほしいね。
0629anonymous
2009/10/05(月) 18:19:25ID:???Case上げたいのに上げれねぇwww
0630anonymous@i121-118-135-204.s10.a018.ap.plala.or.jp
2009/10/21(水) 23:24:29ID:QAN91Vr4Netscreen remoteのファイアーウォール機能の設定はどこをいじればいいのでしょう?
クライアント側からサーバーは行けるのに、逆はPINGすら通りません。
バージョンは9.0r3です。
0631anonymous
2009/10/22(木) 00:48:27ID:???Windowsファイアウォールで弾かれていたとかいうオチだったりしない?
0632630
2009/10/23(金) 00:02:39ID:NlH09wDTクライアントがwindows 2000かつ、ウイルス対策ソフトのファイアーウォールも
オフにしてあります。
Netscreen Remoteのログに「Inbound packet failed validation *.*.*.* ->
192.168.24.3」と出ていてpingを弾いているようなのです。
となればNetscreen Remoteの仕業かと思うのですが。
0633anonymous
2009/10/23(金) 01:24:48ID:???0634627
2009/10/24(土) 23:46:37ID:???ロジステック
SRX100B(初年度サポート) 88k
SRX210B(初年度サポート)138k
ぷらっとオンライン
SRX210B(初年度サポート)148k
NTT-X
SRX210B(初年度サポート)134k
0635anonymice
2009/10/25(日) 04:38:08ID:???0636627
2009/10/25(日) 11:42:37ID:???SRX100B-SL 85k¥
ロジステックには次年度サポートの価格も載ってる。
サポートは、ぷらっとが日立システム、他は住商情報か(?)
あと納期はかかるみたいなので注意
0637anonym
2009/10/27(火) 01:45:15ID:???ネットではScreenOSがなくなってJUNOSに統合されるという記事もみるのだけれど…
0638anone-tyan
2009/10/27(火) 03:12:45ID:???ScreenOSは先が短いだろうし、これからならJUNOSなのでは?
0639あのに
2009/10/27(火) 08:03:46ID:???ScreenOSを使う機械はフェードアウトしてくでしょ。
JUNOS自体はキャリアルータ用OSとして鉄板。
0640anonymous@pw126251083129.11.tss.panda-world.ne.jp
2009/10/27(火) 12:00:44ID:???このSRX100-SLっていういっちゃん安いの買えば
OSPFとかBGPとかMPLSとIPv6とかBFDとかバーチャルルーターとか
NetscreenなSPIとかDeepInpectionとか全部使えるの?
0641660
2009/10/27(火) 20:27:50ID:???公式のデータシートに機能マトリックスあった。
BGPのRRは上位モデルだけサポートだけど、
それ以外には制限らしい制限は無いね。
早速SRX100ポチってみた。
年内は認定資格のキャンペーンやってるし、
これを機会に受けてみようと思う。
0642anonym
2009/10/28(水) 00:42:13ID:???試験が100%割引で受けられるキャンペーン面白そうだけど、JUNOS使ったことないうえに
教材が9割がた英語というのもきつい。CCNAは持ってるから、その知識の延長で
なんとかなるかな。
0643anonymous@vpn3.alwaysvpn.net
2009/10/28(水) 16:22:48ID:GAK3N1o7http://yutori7.2ch.net/test/read.cgi/news4vip/1256707678/
431640624999999
0644anon
2009/11/09(月) 00:08:35ID:???たまにBフレが切れて再接続した際に、インターフェイスのIPが変わってしまいます。
動的IPなため仕方ないのですが、インターフェイスに記述していたVIPの定義も消えてしまいます。
おそらくIPに紐づいていたからだとは思うんですが。
動的IPでVIPを使う方法はあるのでしょうか?
契約的に固定IPは取れません。。。
0645644
2009/11/09(月) 00:40:09ID:???0646anonymous
2009/11/09(月) 05:04:38ID:???http://page6.auctions.yahoo.co.jp/jp/auction/f85868281
3,000円で落札したものを20,000円で出品ってw
0648anonymous@p93bdd6.chibnt01.ap.so-net.ne.jp
2009/11/15(日) 16:45:35ID:Rx2ycWaY確認なのですが、SSG5 (ScreenOS 6.1)と、Netscreen 5GT (Screen OS VPN 5.4.0r10.0)って、
接続可能なのでしょうか?
必要としている機能は、単純なFile copy程度です。
0649anonymous
2009/11/15(日) 20:52:16ID:???IP-VPN?
どっちでも難なく出来るけど。
0650anonymous@p93bdd6.chibnt01.ap.so-net.ne.jp
2009/11/15(日) 21:36:26ID:Rx2ycWaYIP-VPNでの接続のことでした。
ありがとうございます!
0651anonymous
2009/11/15(日) 21:56:40ID:???IP-VPNの場合、相互に接続設定さえ揃えれば異なるベンダでも
接続は可能。まあベンダとかに頼むとイヤがるけどな。
0652anonymous@softbank060080086003.bbtec.net
2009/11/15(日) 23:12:56ID:???どういったケースで重宝するんでしょうか?
ジュニパーくらいしか推奨して無いような感じもしますが・・・
0653anonymous
2009/11/16(月) 00:24:01ID:???たまーに使うけど。
言うほど出番はないかな。
0654anonymous
2009/11/20(金) 03:46:58ID:???接続するだけなら問題ないが、セッションタイムアウト後のrekey処理がうまく回らず、その他諸々で
再接続ができなくなるとかの豪快な相性問題に遭遇することも希にあるからね。
そうなったら解析が大変で、「なぜつながらなくなったか説明しろ」といわれたくないから、正直避けたいw
まあSSG/NetScreenのIPsecでは、そこまで酷い相性にあったことはないけど‥
0655anonymous
2009/11/21(土) 00:22:51ID:???起動に10分かかるとかいてあるな。。。
0656anonymous
2009/11/21(土) 00:59:46ID:???0657anonymous@softbank060080086003.bbtec.net
2009/11/21(土) 18:06:33ID:???GoogleのOS見習えって感じだなw
0658anonymous@softbank060080086003.bbtec.net
2009/11/21(土) 18:08:23ID:???>>653
ありが�d。やっぱソース毎に振り分けるなんてあんまないですよねー。
0659>>656
2009/11/21(土) 22:08:23ID:???つか興味はあるのでレポよろ
0660anonymous
2009/11/21(土) 22:46:39ID:JckFK84pと思っていたがこれを観ると起動に10分かかるのは異常ですねー
http://www.youtube.com/watch?v=_9wmJkjDBqs
でも実体験から言わせてもらうと やっぱりJunOSって起動が遅いよね
0661anonymous@166.221.192.61.tokyo.global.alpha-net.ne.jp
2009/11/23(月) 17:37:32ID:???SRXに置き換わるというのに、無駄な投資しちまったな・・・
0662anonymous
2009/11/24(火) 00:17:31ID:???3,4年はもつでしょwww
Junosがわかる技術者がそんなにいるとは思えないし
Netscreenの概念がわからない人にはSRXなぞ設定でないwww
はやくこの世からScreenOS抹消してくれ
0663anonymous
2009/11/24(火) 03:32:20ID:???>641は合格したのかねぇ
0664ホゲ
2009/11/24(火) 14:12:42ID:???全て置き換えられるとは思えないけどなあ
0665ano
2009/11/24(火) 20:38:14ID:???開発がマトモなら誰でも問題だと気づくはずだが・・・
つかJunOSってGUI無いのか。
Juniper製品はNetScreenとSSGしか触ってなかったが、こりゃScreenOSの寿命も
少し伸びそうだな。
0666655
2009/11/25(水) 00:24:40ID:???合計で10分です。今後徐々に改善予定らしい。
JUNOS9.6はそんな有り様で、JUNOS10.0で若干改善したらしい。。。が?
realtime-kernelらしいですが、ログインプロンプト前にルーティング
エンジンが実質動いているかまではしらべてません。
なおWeb(GUI)設定画面は工場出荷オンされています。ScrennOSとくらべると
自分は取っ付きにくくて、CLI併用がいいかと思いますが。
0667anonysan tyotto yottekanai
2009/11/25(水) 02:21:20ID:???殆どの設定がGUI上から可能なのならば、余程使いづらいGUIで無い限りは
慣れの問題な気もするけど
0668anonymous@6.145.197.113.dy.bbexcite.jp
2009/11/28(土) 20:33:46ID:???ファイルサーバ上のExcelのファイルとか開いてしばらくすると
保存ができなくなる(セッションがきれてる?)
どんなところを見直せばよいんだろうか?
0670anonymous
2009/11/29(日) 02:34:41ID:???高速化したといわれる10.0での動作デモを見たことがあるが、一つの変更操作に
5秒以上待たされる感じだった。ありゃストレス溜まるんじゃないかね。
次期バージョンではさらなる高速化を図る予定らしいが‥
0671anonemosimosi
2009/11/29(日) 06:30:03ID:???結構洗練されてるのかと思ったぜ
0672anonemuchittekowai
2009/11/29(日) 12:18:32ID:???1ヵ所変更も100ヵ所同時変更も5秒かかるでしょ
まさかJWEB?
CiscoでSDM使うようなヘタレlkjgfダイセfダsファf...ガフゴフッ
0673anonymous
2009/11/30(月) 00:38:49ID:???network->interfaces->trustでntp serverというチェックがあるので入れてみたのですが、動作している感じがないので…
0674anonymous
2009/12/02(水) 14:04:28ID:???問題は2拠点とも動的IPな事です。
ネットを検索すると、最低でもどちらかは固定IP必須、みたいな書き方をされてますが、DDNSではダメなんでしょうか。
手元の5GTのWeb画面を見ると VPNs > AutoKey IKE > New の Remote GatewayのStatic IPの横の
アドレスいれるボックスに Address/Hostnameと書いてるのでいけそうな気がするのですが…。
DDNSのIPの更新自体は他のマシンから行います。
0675anonymous
2009/12/02(水) 15:10:29ID:???0676anonymous
2009/12/02(水) 21:02:26ID:???0677anonymous
2009/12/02(水) 21:07:24ID:???0678ping
2009/12/02(水) 22:57:39ID:???06805gt
2009/12/15(火) 02:22:31ID:???ttp://www.hitachi-system.co.jp/juniper/faq/ssg_netscreen.html#05_21
ns5gt.6.2は住商など幾つかの代理店サポートは配布中のようだが、、、
0681.
2009/12/15(火) 21:02:26ID:???11月納品予定だったのが本日時点で未納
つかUS発送すら済んでないらしい
みんな同じ?
Juniperの出荷自体が遅れてるのか販売代理店が糞なのか
0682anoneoniityan
2009/12/15(火) 22:33:43ID:???0683sage
2009/12/16(水) 00:10:17ID:???諸事情でJUNOS 10.0R2.xx待ちとか、、、だったりしてな。
発注店経由で代理店に納期目処聞いてみた?
0684ano
2009/12/16(水) 03:57:29ID:???タイミングによっては納期3ヶ月かかるといわれた。
実際は1.5ヶ月で入ってきた。
0685あのに
2009/12/17(木) 08:51:36ID:SfHisxcI0686あはは
2009/12/18(金) 01:20:45ID:???0687ほげ
2009/12/18(金) 07:55:49ID:???開発元の最新版もVistaSP1対応までで終わってるし。
0688anonymous
2009/12/18(金) 10:13:39ID:???良くてパッチ提供程度だろう。
ま、7はVistaSP3みたいなもんで、Vista向けパッケージの大半が適用出来るから、
自己責任でやれば入るんじゃない?
同じJuniperのOdysseyはVista対応版が7で動くし。サポート外だが。
0689sage
2009/12/19(土) 00:02:04ID:???ttp://forums.juniper.net/t5/SRX-Services-Gateway/SSG-vs-SRX/td-p/31111
0690anonymous@FL1-122-135-185-185.tky.mesh.ad.jp
2009/12/19(土) 10:06:35ID:???バグが多いなんて何処に書いてあるんだ?
Web-GUIの作り込みが総じて甘いというのと、
ブート時間が長いとは言ってるが。
0691681
2009/12/26(土) 01:40:14ID:???OSも11月の頭に出た10.0R1.8でR2も載ってない
販売代理店は住商だったから
企業向けの案件に優先的に回された臭いな
これ使って勉強するつもりだった
受験料無料の資格受験も間に合わねーしSHIT
とりあえず10.0R2にアップデートだけして
年明けからいろいろ弄って勉強してみるわ
0692だがしかし
2009/12/26(土) 11:25:58ID:???0693anonymous
2009/12/26(土) 17:00:15ID:???0694anonymous
2009/12/27(日) 15:34:18ID:???だが、定額給付金には間に合わなかった!
0695anonymous
2009/12/29(火) 22:08:23ID:???PPPoEでグローバルアドレスをもらってるIFが有るんだけど、例えば
そのグローバルアドレスの80番にアクセスがあったら、内側にいる
サーバ(192.168.1.100)の80番に転送したい。VIPを使えば出来る
んだけど、もう一個用件があってサーバ側ではNS5GTのLANIF
(192.168.1.1)からの接続になるようにしたいんですがそんなこと
は可能でしょうか?
要はデフォルトルートと違う方向にパケットを返したいんだけど、
グローバルからの接続となるとデフォルトルートの方にパケット
が行っちゃうので困るのです。同じセグメントからの接続となると
そのIP(ここではNS5GTのLANIF)にパケットを返してくれるので、
NS5GTが内部でうまく処理してくれたら…と考えているのです。
0696anonymous
2009/12/29(火) 22:46:21ID:???インターフェースの編集画面(上側)にあるよ
DIP作ったらポリシーで適用ね
0697anonymous
2009/12/29(火) 23:21:56ID:???試してみたんですが、Incoming DIPはH323やSIP、VOIPでしか使えないと
エラーが出てしまいますorz
0698anonymous
2009/12/29(火) 23:42:37ID:???要はその通信だけNS5GTでNATしてあげればいいのよね
ポリシーのNAT機能だけで対応できないかなぁ
ScreenOSのバージョンによるのかな?
バージョンいくつですか
0699anonymous
2009/12/29(火) 23:48:46ID:???Untrust->Global PolicyのAdvancedのNAT > Source Translationで
(DIP on) None Use Egress Interface IPを選択ね
0700anonymous
2009/12/30(水) 00:05:39ID:???本当にありがとうございました(T-T)
仰る通りの方法で無事、接続することが出来ました。
無事、年が越せそうです。
0701anonymous
2009/12/30(水) 00:08:51ID:???ポリシーでアクションのところが青くなりました。
0702anonymous
2010/01/11(月) 03:50:40ID:???ところで透過モード*HAのあまりやりたくない構成で組むんだけど、
検証で注意すべき点てとこだろ。
0704anonymous
2010/01/12(火) 16:06:02ID:???0705anonymous
2010/01/12(火) 21:58:07ID:???誤字程度にいちいち反応するなよ、ちょん。
>>704
5年だから、末期に買ってるならまだ残ってると思われ。
OS4系なら終わってるはずだけど
0706anonymous
2010/01/12(火) 22:17:01ID:76MJpuHu0707すえひろ
2010/01/13(水) 17:56:42ID:7fYZAcJe設定があれば教えてください。宜しくお願いします。
0708anonymous
2010/01/15(金) 00:47:55ID:???送られてきた物は、9.5でたしかにブートプロンプトまでは、7分の罠(藁
あまりに醜いので代理店に、最新OS提供してもらい。
たしか、10.0?をインストール。
ブートプロンプトまでは、3分少々・・・リリースから半年って聞いてるけど、
あと半年ったら1分半いける?(藁
OSインストールはCLIでやったけど、他はGUIで設定。
設定自体は、FWの設定ぐらいだったけどSSGとあんまり変わんなくて拍子ぬけ。
こんなもんですか?
0709anonymous
2010/01/15(金) 08:47:21ID:???JUNOS触ったことないけど、MIPとかVIPの設定面倒だった?
本拠点+6拠点でNS50@3台、NS5GT@4台で使ってて先月本拠16IPをSSG320Mに換えたんだが
SRX240(レール込)のほうが2万くらい安いし性能も上っぽいから迷ったが
設定あまり変わらないならSRXにしとけばよかったな、320Mは重さのわりにマウンタが4点ネジ金具だけで笑た
320M用のJUNOSってどこで手に入れるんだろうな…日立のページにはScreenOSしかない
0710anonymous
2010/01/15(金) 22:35:08ID:???0711NS-50
2010/01/15(金) 23:10:33ID:???SSG 520M/550M = J4350/J6350
ttp://www.juniper.net/jp/jp/products-services/security/ssg-series/ssg320m/
JUNOSへの転換 ○
らしいよ
NSしか持ってないからやったことないけど
0712anonymous
2010/01/15(金) 23:19:08ID:???今回、NATで使ったのはDIP(SRXではSrc NATらしい)だけなので、VIP、MIPの設定は見てないな。
DIPの設定は、難しくなかった。 逆にScreenOS以外で使えるNATのイメージに近い感じ。
VIPはDst NAT、MIPはStatic NATに呼び名がSRXでは変わっているぐらいでそんなに抵抗ないかと。個人的には。
通常?右タブでドリルダウンしていくコンフィグの他に、CLIライクに直接編集できるのとか、
設定ディレクトリがツリー上になり設定できるのもあったよ。
GUIの設定の方法としては、3パターンって感じ?
あと変ってるなーって思ったのは、JUNOSのCLIでは当たり前なのだけど、GUIにもCommitシステムが導入されてたよ。
設定変更するとウィンドウの上の方でチカチカひかって笑えた
GUIなのに設定コンフィグとActiveコンフィグの差分とかみれて、オペチョンが減りそうだと思った(藁
0713anonymous@i121-118-137-88.s10.a018.ap.plala.or.jp
2010/01/16(土) 09:41:17ID:sudL1Z/Cnetscreen remoteでVPN接続した場合、内部から外部のPCを
VNCなどでリモート接続できるのでしょうか?
外部から内部はできると思うのですが、逆の場合はどうでしょうか?
0714anonymous@221x240x83x198.ap221.ftth.ucom.ne.jp
2010/01/17(日) 17:22:58ID:???VPN接続できてればOK
0715anonymous
2010/01/22(金) 08:53:31ID:???なるほど、差分見れるのはいいね〜
過去レス見たら起動遅いって書いてるね・・ あとどうでもいいけど公式の写真は筺体前面黒いのに
実際は青いままだ!
0716anonymous
2010/01/23(土) 01:35:57ID:???黒い理由は、よくわからないけど、なんか昨年末にかけてロゴがかわったよね?たしか・・・
それをぼかそうっていう理由もあるんじゃないかな? データーシートの写真は。
青箱が黒くなったら、Bro○○Dと区別かつかなくなっちゃうね(笑
SRXの650で今のフルルート(約30万ルート)食えるって聞いたんだけど、本当ですか?
0717anonymous
2010/01/24(日) 07:53:14ID:???問題が起こったときの切り分けとかどうするんだ?
あくまでファイアウォールはスタティックルートで上のルータでダイナミックルーティングさせたいわ
0718anonymous
2010/01/24(日) 12:56:42ID:???ファームが4.0なのでせめて5系にあげたいんですが、どっかに転がってませんかね?
保守契約とかしてないと入手できないんでしょうか…。
0719anonymous
2010/01/24(日) 13:15:18ID:???0720anonymous
2010/01/24(日) 13:19:49ID:???アライドやヤマハなら普通に公式サイトから落とせるもんで…
とりあえずもう一台5XTをもっててそっちがファーム5.3だったので
ここを参考にファーム引っこ抜いてアップデートできました。
http://iga2.net/worklog/2009/12/netscreen-ferm.html
ライセンス的にはアウトなんですかねー。
まぁ個人的にローカルで実験するだけの環境なんで…。
0721anonymous
2010/01/24(日) 17:16:59ID:???物理接続は以下のような感じです。
PC1------ NS1----------------NS2------PC2
trust untrust untrust trust
各種設定等は以下のような感じです。
PC1 : 192.168.1.200/24
NS1 trust : 192.168.1.1/24
NS1 untrust : 200.1.1.1/24
NS1 tunnel.1 : 10.10.1.1/30
NS1 routing : 192.168.2.0/24 -> tunnel.1
PC2 : 192.168.2.200/24
NS1 trust : 192.168.2.1/24
NS1 untrust : 200.1.1.2/24
NS1 tunnel.1 : 10.10.1.2/30
NS1 routing : 192.168.1.0/24 -> tunnel.1
設定は以下サイトを参考にそのまま行ったつもりです
http://www.viva-netscreen.net/archives/cat_50017502.html
状態としては、NS1、NS2ともVPNs>Monitor StatusはSA Status:Activeになっているので、VPN自体は繋がっていると思います。
しかしpingを打ってみると以下のような感じになり、VPN先のルーターまでは繋がるのですがその先に行けません。(逆方向も同じ)
PC1 -> NS2 OK
PC1 -> PC2 NG
NS2 -> PC2 OK
何か設定がたりないのだと思いますが、ご助言頂けないでしょうか。
その他必要な情報がありましたら言って頂けると助かります。
宜しくお願いいたします。
0722anonymous
2010/01/24(日) 19:10:42ID:???問題ないんじゃないかな
保守契約結んでるお客さんに渡るファイルは
全部同じバイナリなわけだし
>>721
PCにデフォゲが設定されてないとかって寒いオチはないですよね?
トンネルインターフェースはTrustゾーンが割当たっているんですか?
NS2上で見たとき、Trust→Trustの通信ですか?
Trustの同一ゾーン通信ならデフォルトで通るけど、違うならポリシー確認を。
念のための確認
IP表のPC2以下はNS2の間違いですよね?
PC1→NS2はNS2のどこ宛?Trust(192.168.2.1)でいいの?
みんなエスパーじゃないから質問するときは鬱陶しいぐらい余分に情報書いてくれた方が
答える方としては嬉しいです
0723anonymous
2010/01/24(日) 19:27:28ID:???0724721
2010/01/25(月) 00:46:55ID:???解決しました。が、原因はWindows7の微妙に高度なFWという情けない原因でした。
大変お騒がせ致しました…。
どうも7のFWは同セグメントのpingは通しても異なるセグメントのpingは止めるようでして…。
なんにせよお答えいただいた皆さま、ありがとうございました。
0725anonymous
2010/01/26(火) 00:07:11ID:???確かに、ルーティングは、ルーター。ポリシーはFWで箱を分けたいよね。
お守する側としては、その方が楽だし。
でも最近は、客の財布事情が厳しいから、たとえば、3階層あるネットワークを、2階層で、さらによくなりますよ。とか、いうように、集約、集約がはやりな風潮があるわけで。
そんな流れを受けて、頭のボーダールータ(ゲートウェイルータ)とコアに微妙にポリシーングしてるFWを一緒にできないの?
とかっていう話もちらほらあるわけで。
VMが売れてる背景も、若干用途は違えど、集約の方向を見せないとなかなか客には受けが良くない今日この頃。
0726anonymous
2010/01/26(火) 00:15:25ID:???箱を分けてしか扱えないベンダは死ねばいいww
0727anonymous@ntt5-ppp404.tokyo.sannet.ne.jp
2010/01/26(火) 10:45:12ID:???0728anonymous
2010/01/28(木) 02:05:17ID:wPMJrj1qSRXが最強の間違い
0729anonymous
2010/01/28(木) 19:51:30ID:???0730FreeBSD
2010/01/29(金) 02:54:05ID:???0731anonymous
2010/01/29(金) 04:05:46ID:???ギガビット以上のルータは全部ASIC積んでハードウェアでやってるじゃん
0732anonymous@p2-user: 700529 p2-client-ip: 126.249.20.199
2010/01/30(土) 08:45:18ID:???0733anonymous
2010/01/30(土) 22:36:36ID:???もういちどjuniperのRouting Configuration Guideを読み直さないと。
0734anonymous@k184164.ppp.asahi-net.or.jp
2010/01/30(土) 22:53:04ID:???ファームウェアを10.0r2.10にしないとpp0.0でのNATもできないし。
んでkbの対策関連articleはログインしないと見られなくなってる。
Accounting Profileを使用しない方法でCLIで設定するべし。
0736junonymous
2010/01/31(日) 01:10:19ID:???見積もり取ってみたら糞高杉ワロタ
もはやスレ違いスマン
0737anonymous
2010/01/31(日) 01:31:39ID:???SRXは100,210,240は無いんじゃないの
EXはPowerPCでブランチSRXはMIPSデュアルコアだっけ?
嘘ではないにしろシングルトレインって何の話だと
思わなくもない…
0738anonymous
2010/01/31(日) 12:35:15ID:???おお、サンクス。 うちのは見事に"10.0R1.8"。
保守のソフバンのページにはJunosのアップデートが無いので、JuniperのUserAccountを取ってイメージを取得してみるわ。
0740anonymous
2010/02/15(月) 07:50:49ID:???つべに何故かこんなのがあったり
ttp://www.youtube.com/watch?v=7rFbH5X-NYA
他にも素人が作ったとは思えないdisってるビデオあり
ttp://www.youtube.com/watch?v=c5MknPvVjUc
こちらは以前みかけたときは"Lawful intercept"なんて言葉つかってるから
作ったのはCiscoじゃねーか?みたいなコメントがあった憶えがあるんだけど
現在は消えている
0741anonymous
2010/02/15(月) 09:19:10ID:???ttp://www.youtube.com/watch?v=WTQzR3mtZ80
0742anonymous@l241243.dynamic.ppp.asahi-net.or.jp
2010/02/26(金) 23:34:35ID:927pQPzyそろそろ入れ替えたいのですが、ネットワーク構築時のメンバーが
誰も残っていないため、VPN等のコンフィグがそのまま使える機種が
あれば助かるのですが・・・
0743anonymous
2010/02/26(金) 23:48:07ID:???Jの営業来たとき聞いてみたらSRX100に移行してください、って。
configはSIに金払って移してもらうしかないだろうな。
0744anonymous
2010/02/27(土) 00:12:53ID:???0745anonymous
2010/02/27(土) 00:27:04ID:???0746anonymous
2010/02/27(土) 02:03:15ID:???0747742
2010/02/27(土) 13:25:45ID:???いずれにせよ、移行作業と検証は必要だと思いますので
この機会に、ヤマハかアライドにしようということになりそうです。
VPNの各拠点分買わないといけないのでそれなりの出費に
なりますが、長期的にみたらそのほうが得策だという判断です。
0748anonymous@om126243134236.openmobile.ne.jp
2010/02/27(土) 14:56:23ID:???Si-Rも使いやすくてオススメ
アライドと違ってちゃんと日本語のWeb管理画面使えるし
0749junonymous
2010/02/27(土) 18:27:16ID:hNRw3y+oこんなものもあるんだけどね
ScreenOS to JUNOS Software with Enhanced Services Migration Tool (S2JES)
ttps://i2j.juniper.net/s2jes/index.jsp
0750anonymous
2010/03/03(水) 12:56:51ID:???ほへー面白いツールがあるな。
Change LogもKnown Issuesも空だから出来立てほやほやか。
でもこれ代理店ログイン必須だからEnd Userでは使えないな。
0751anonymous
2010/03/07(日) 06:36:58ID:???フレッツ光の固定グローバルIP8個のプランで
SSG5をルータなしでメディコンにつなぎ、
MIPでサーバ2台を公開しようと考えていたのですが、
調べたところ、SSGはUnnumberdに非対応だと分かりました。
固定IPが1個の時は、SSGにPPPoEの設定をして
IPを取得すれば良かったはずなんですが、
IP8個の場合は、残りのIPの取得はどうすれば良いのでしょうか?
1.SSGとメディコンの間にルータを入れないとIPの取得が無理
2.PPPoEの設定をすれば残りのIPの取得もOKでMIP可能。
3.上記以外で、無理やり設定出来る。
答えは1〜3のどれになるのでしょうか?
「分からないなら使うな」が正解かも知れませんが。。。
どうぞ宜しくお願いします。
0752anonymous
2010/03/07(日) 19:22:53ID:???’2’の方法があるみたい。
ttp://www.hitachi-system.co.jp/juniper/faq/ssg_netscreen.html#01_3
海外UTMはどこもこんな感じでしょう。
まぁ、Unnumberd に正式対応してるのなんて国産ルータくらいだろうけど。
出来ることなら’1’でやるのをお勧めするよ。
0753anonymous
2010/03/07(日) 19:51:36ID:???0754anonymous
2010/03/07(日) 20:21:23ID:???ありがとうございます。助かりました。
やっぱりIPが取得できているのかどうかでトラブルのを防ぐためには
間にルータかましたほうが安全ですよね。
問題はどのルータを使うか・・・
せっかくSSG入れるのに安っいルータをはさむというのも何だなぁ〜。
>>753
PPPoEを使っているのが日本くらいだっていう意味が
やっと理解できました。
外国産は全然Unnumberdに対応してないよ・・・。
0755anonymous
2010/03/07(日) 20:37:51ID:???PPPoEって事実上日本ローカルの規格だから、不具合見つかっても
すぐには直してくれないってJの中の人が言ってた@去年のInterop
0756anonymous
2010/03/07(日) 21:26:08ID:???ありがとうございます。
勉強になりました。
日本のローカル規格って、どうしてこんなに多いんでしょう?
フレッツ光を使う限り、PPPoE以外選択できないじゃないか〜。
0758_
2010/03/08(月) 00:06:55ID:???0759anonymous@89.111.30.125.dy.iij4u.or.jp
2010/03/08(月) 23:41:40ID:???0762anonymous
2010/03/09(火) 01:01:49ID:???0763???
2010/03/09(火) 08:29:10ID:/m/9FU7M厳密にはunnumbered対応でないけどOK。
http://www.hitachi-system.co.jp/juniper/faq/netscreen.html#01_5
0764anonymous
2010/03/09(火) 08:44:56ID:???ファイアウォールとしてはACLぐらいしかできなくなっちゃうけど、普通にうごかすっだけだったら可能。
set security forwarding-option faminly inet6 mode packet-based
あと、selective stateless packat-based service というのもある。いろいろ制限事項あるので要注意だけど、IPv6一応動作可能。
http://www.jnpr.net/techpubs/software/junos-security/junos-security96/junos-security-admin-guide/config-selective-stateless-chap.html
0765anonymous
2010/03/15(月) 04:11:33ID:???ttp://www.viva-netscreen.net/archives/50166335.html
これじゃだめなん
0766anonymous@p20002-ipngn100102osakakita.osaka.ocn.ne.jp
2010/03/17(水) 07:27:14ID:???朝鮮総連に不利なものが映っている為か何度も削除されているので皆さんお早めにご覧ください。
多くの日本人拉致被害者を返さない北朝鮮に怒りの鉄槌を!
http://www.nicovideo.jp/watch/sm9987419
http://www.nicovideo.jp/watch/sm9987542
http://www.nicovideo.jp/watch/sm9987731
http://www.nicovideo.jp/watch/sm9987783
http://www.nicovideo.jp/watch/sm9999806
http://www.nicovideo.jp/watch/sm10000115
http://www.nicovideo.jp/watch/sm9974521
http://www.nicovideo.jp/watch/sm9974590
(youtube編)
http://www.youtube.com/watch?v=OJjb-Hozk1E
http://www.youtube.com/watch?v=w13PL2T3Oi8
http://www.youtube.com/watch?v=vm-qwbqtxN0
http://www.youtube.com/watch?v=R9479yht3x8
http://www.youtube.com/watch?v=Jonm2SGmu2Y
http://www.youtube.com/watch?v=y52UEKLoanM
http://www.youtube.com/watch?v=3FPGfqjacQg
そして恐ろしいのが、日本テレビお昼2時から全国で放送されている
ミヤネ屋という番組で朝鮮学校無償化問題について取り上げており
京都の朝鮮学校に突撃取材をしていたのですが、上の動画で在特会・
主権関西の抗議活動参加者に暴言・暴力などを浴びせていた朝鮮総連
幹部のお爺さんが朝鮮学校の校長として登場していました。
上の動画と以下のミヤネ屋の報道を見比べてみてください。
http://www.youtube.com/watch?v=V_QTNhSA-PY&feature=player_embedded
主権回復を目指す会
http://www.shukenkaifuku.com/
0767あのに
2010/03/25(木) 10:13:12ID:???一度使ったらリブート多発でイマイチの印象。
どこのベンダも6.1r7推奨ばっかし。
0768pugya-
2010/03/25(木) 20:10:22ID:???設定か環境が腐ってるとかさw
サポート受けられるなら自分で安定するVer探して使えばいいのでは?
0769anonymous
2010/04/01(木) 07:30:31ID:???自分で検証する必要なし
新Verは、最低でもr5までは待つべし
0771sage
2010/04/10(土) 15:34:49ID:z0YhBx1OSrcNatって出来ないのでしょうか?
困った・・・。
0772あのね
2010/04/12(月) 08:32:31ID:???SSGが販売停止になる前に触っておきたいんだが。
0774ano
2010/04/19(月) 02:03:54ID:???ttp://forums.juniper.net/
0776あのに
2010/05/03(月) 19:04:23ID:???自分で作ったゾーンでVIPの設定がしたいんだけど、VIPの設定が出てこない。
0777anonymous@k184164.ppp.asahi-net.or.jp
2010/05/03(月) 19:27:33ID:???でもまともに動くのはr3から。
0778776
2010/05/03(月) 21:54:51ID:???さんくす。
そうかー、ScreenOS6.0以降か
手元にあるのがNS25なので諦めることにする。
NS25にもScreenOS6.0以降が入るといいのにな。
0779anonymous
2010/05/03(月) 22:24:12ID:???色々入手できて幸せでした
0782anonymous
2010/05/05(水) 16:35:55ID:???サイトリニューアルのタイミングでアカウントを無効化されたみたいで、パスワードを変更してもログイン不可。
どうせ使えないならアカウントを削除しようと思ったら、そのためのメニューが見当たらない・・・
Cisco Systems、Hewlett-Packard、Sun Microsystemsとかもそうなんですけど、
どうやらメリケンはアカウントの削除というのを想定していないみたいなんですよね。
0783anonymous
2010/05/09(日) 23:19:57ID:???FortiClientでSSGにClientVPN接続設定方法をご存知の方
教えていただけないでしょうか?
NetScreen-Remoteの代わりにFortiClientを使用してNetScreen5gtに
ダイアルアップ接続しようとしたのですが、Phase1の認証で失敗。
「because an initial Phase1 packet arrived from unrecognized peer gateway」
とのエラーログが出力されて、Rejectされてしまいます。
Cookiesの値が違っているので、設定がまずいのかもしれないのですが
設定のチェック場所をご教示いただけないでしょうか?
ScreenOS5.4.0r.15
FortiClient4.1.2
認証方法はNS、Forti共にGroup2の3des-shaを
Phase1、Phase2共に使っています。
Preshardキーも合わせたつもり。
ユーザ認証はXAuth。
IdentityってFrotiClientには設定する場所がないのですが
これが原因なのでしょうか?
0785anonymous
2010/05/09(日) 23:58:57ID:???ありがとうございます。
Outgoing InterfaceはUntrustに設定してあります。
これで合っていると思うのですが。
0786ano
2010/05/20(木) 22:31:17ID:???さすがにシリアル登録しないとファームは落とせないのね・・・
過去のものもあって重宝したけど。検証にもってこいだ
0787ano
2010/05/20(木) 22:36:17ID:???Juniper本家には6.3台がアップされてんだが、勝手にアップデートしてサポートうけられんのかなw
0789anonymous@168.114.30.125.dy.iij4u.or.jp
2010/05/21(金) 13:02:25ID:???シリアル無しで新たにJuniperに登録すれば、ダウンロード出来るのでは?
代理店の方だと、検証の関係上常に最新版を落とせるわけではないので
そういう意味では本家使ったほうが幅は広がるよな
0790ななし
2010/05/21(金) 13:43:45ID:???と言うか試してないだけだけど。
0791hoge
2010/05/21(金) 18:18:04ID:???期間限定だった。
少なくとも以前はそうだったが最近は試してないので変わったかも。
0792anon
2010/05/24(月) 01:27:59ID:???ファームはダウンロードできなかった。
Download Software の項目は全てAccess Denied。
Register New ProductすらAccess Deniedになって、どうしろっつーんだw
試しに別アカウントを登録して、その際に手持ちのSSG5のシリアル登録したら
ScreenOSは自由に落とせるようになった。
結論、シリアル登録しないとダメだと思うが。
0793ななし
2010/05/24(月) 07:41:47ID:???落とそうとしてるのはここからだよな?
0795anonymous
2010/05/25(火) 00:46:57ID:???0796anonymous
2010/05/27(木) 18:58:51ID:???0798anonymous
2010/05/27(木) 19:47:37ID:???ありがとう。標準じゃ有効になってないんだね。
設定して再起動したら項目出てきた。
他のスレでフレッツドットネットの話題が上がっていて
俺のNS5GTでも使えるのかなぁと調べていたけど
そもそもIPv6の項目が一つも無くて凹んでたw
http://flets.com/dotnet/setup_router.html
ここに載ってないけどNS5GTでも使えるかな?
0799anonymous
2010/05/27(木) 21:46:17ID:???5GTは6.x系がポツンと出てた気がするけど、海外の某客がゴネたから出たもんだし
実質5.4まででしょ?
となると、非サポートの製品になると思うけどねー
0800anoneanone
2010/05/31(月) 09:27:46ID:???SSG-5シリアル入れても駄目だ
ひょっとして代理店同様年間サポートライセンスの
期間が切れたら無理?
みんなの話し振りからして、シリアルさえ入れれば
対応するScreenOSのVerは無期限&自由に
落とせるように改善されたのかと思ってた
0801ななし
2010/05/31(月) 10:43:19ID:???あーSSGか。netscreenのscreenOS落とせるか試してみたら?
いらんだろうけど、そっちが出来てSSGがダメなら仕様だろうね。
0802anonymous@p9137-ipngn3201marunouchi.tokyo.ocn.ne.jp
2010/05/31(月) 18:53:18ID:???SRXのシリアルで登録しているけど、SSG5のScreenOS 6.3.0r3はダウンロードできたよ。
JUNOSのほうはSRXのサポート契約が有効になってからダウンロードできるようになったけど。
0803anonymous
2010/06/25(金) 16:49:42ID:???0804anonymous@softbank126013037221.bbtec.net
2010/07/06(火) 06:17:30ID:TpDCC7Ncdipの拡張interface設定について教えて欲しいことがあります。
set interface ethernet1 ext ip A 255.255.255.0 dip 2 B
set interface ethernet1 ext ip A 255.255.255.0 dip 3 C
A:許可IP
B:割り当てIP
C:割り当てIP
上記のようにethernet1に拡張interfaceを設定したいのですが、
同interface、同許可IPに対し、異なる割り当てIP、異なるdip idで問題なく設定、使用できるのでしょうか。
0805anonymous
2010/07/14(水) 15:18:10ID:???IPVPN使ってて、フレッツVPNワイドも同時に使えるのか?
VPNワイドって別セッションになるんだっけ?
0806anonymous
2010/07/16(金) 03:25:12ID:???ただ海外製品は全般的にPPPoEの実装自体がこなれてない感じがしてて
できるだけ使わないようにしてる。
0807anonymous@pw126253078141.13.tss.panda-world.ne.jp
2010/09/07(火) 14:48:40ID:???0808anonymous
2010/09/07(火) 21:58:29ID:???0809ズニュパー
2010/09/07(火) 22:15:24ID:???0810anonymous
2010/09/07(火) 23:24:39ID:???そもそもJUNOS自体がまだまだ枯れていない。
Fortigateがやっとまともに?動くようになった感じがする。動かすノウハウがたまってきたとも言うが。
0812anonymous
2010/09/08(水) 12:59:08ID:???5GTの下に数十台程度のサーバーが繋がっています。
帯域はそれほど使わないと思いますが、セッション数の上限が4000というのがネックになりそうな事案が出ました。
ファイヤーウォールとしての機能を使おうとするとNetScreenがセッション管理しないといけなくなりそうですが、
特定のIP向けのパケットは全通過、みたいにしたらセッションを管理する必要が原理的にはできそうな気がしますが
そんな設定をしたところで無意味でしょうか。
無論NATは使っていません。
やはりちゃんとしたルーターを買ったほうがいいのでしょうかね…。
アドバイスお願いいたします。
0813anonymous
2010/09/08(水) 13:29:42ID:???無意味だね。
特定のIP全通過ってのは、「全ての通信を許可する」というFirewall制御であって、
セッション管理をするという点では他のルールと何も変わらん。つかこれ常識。
5GTはSOHOや支店などの小規模拠点向けだからなー
一応、後継のSSG5なら最大セッション数が8000に増えてるから、こいつへの
リプレースを検討してみてはどうだろうか。コンフィグはほぼそのまま使える。
0814anonymous
2010/09/08(水) 13:43:03ID:???セッション数を8000に増やすExtendedライセンスが10万、
1年間の保守定価が3万(センドバック修理+ソフトウェアサポート)。
代理店で値引きしてもらって初年度保守込み20万ってとこかね。
0815anonymous
2010/09/08(水) 14:26:03ID:???ありがとうございます。やはりそうですか。
他の手法を検討します。
SSG5もアリだとは思いますが、今後の事を考えると倍に増やしたところで…というところで詰まっております。
チャレンジでSRXの最下位機種は?このスレの住人がすすめるかはわからんが。
0817anonymous
2010/09/08(水) 21:25:27ID:???その上のシャーシ型はさわったこと無いからわからない。
0818anonymous@ZU091104.ppp.dion.ne.jp
2010/09/08(水) 23:12:14ID:???安鯖2台で冗長化(ホットスタンバイ)、メモリ増設してもリーマンの小遣い程度の費用で収まる。
セッション数も余裕の万単位。
0819anonymous
2010/09/08(水) 23:14:51ID:???2〜3ポートくらいの家庭/SOHO用ならそれでもいいけど、
16ポートとか32ポートとかは普通のPCじゃできんでしょ
0820anonymous@219.117.199.4.static.zoot.jp
2010/09/08(水) 23:31:51ID:???できたら少しずつSSG化できるんだけどなー。。。
0821anonymous
2010/09/09(木) 02:18:40ID:???0822anonymous@ZU091104.ppp.dion.ne.jp
2010/09/09(木) 05:29:30ID:???>>812の5GTの代替って事な。
元々、L2、L3のS/Wがあるんだろ。
0823anony
2010/09/10(金) 00:40:46ID:BlRsE88Gところで、JunosPulseって何?
0824anonymous
2010/09/10(金) 17:51:13ID:???http://www-jnet.juniper.net/jp/jp/products-services/security/ssg-series/ssg5/
↑公式だと最大8000、ライセンス追加で16000
http://www.allied-telesis.co.jp/products/list/juniper/ns/product/index.html
↑ここだと最大4000
あと128MB版でもスループットとかセッション数とかのスペックは一緒なのかな。
UTM機能とISDNの有無の違いのように見えるけど。
0825anony
2010/09/10(金) 22:41:26ID:???SAや将来Junosに乗る予定のVPNSoftware。
因みにNSやSSGでは使えんかった。SRXとSAは通信確認したよ。
NCPはNSとSSGだな。
0826anony
2010/09/10(金) 22:43:23ID:???http://www-jnet.juniper.net/jp/jp/local/pdf/datasheets/1000176-jp.pdf
こいつが一番正しいかな
0829anonymous@eaoska261175.adsl.ppp.infoweb.ne.jp
2010/09/12(日) 20:51:52ID:???外部への回線が2系統あって、
DMZのデフォルトゲートウェイは、ethernet0/2のこのIP
Trsutのデフォルトゲートウェイは、ethernet1/2のこのIP
みたいに振り分ける設定って、そもそも可能なものですか??
0831anonymous
2010/09/17(金) 12:00:16ID:???ちなみに固定IP引いて公開サーバー運営してます。
0832anonymous
2010/09/20(月) 16:50:07ID:???0833あのにーもうす?
2010/09/20(月) 17:01:21ID:???0834anonymous
2010/09/20(月) 21:29:14ID:???http://www.ncp-e.com/en/downloads/software.html
0835anonymous
2010/09/21(火) 12:50:17ID:???無料だしな
0836anonymous
2010/09/21(火) 15:32:49ID:???Shrewって初めて聞いたけどこれもサポートしてくれるの?
0837anonymous
2010/09/22(水) 09:00:30ID:???http://www.shrew.net/support/wiki/HowtoJuniperSsg
ほれっ
0838anonymous
2010/09/27(月) 12:36:31ID:???これってPPPoEのマルチセッションはできないのでしょうか?
Bフレッツ1本で2つのプロバイダに同時に繋ぐとかをやりたいのですが…。
0839anonymous
2010/09/27(月) 16:40:39ID:???interfaceの設定でsub-IFとして追加してuntrust.1という感じで登録して
Routingの設定で優先順位決めて好きにルーティングさせればいい
0840839
2010/09/27(月) 16:45:16ID:???PPPoEの登録追加も忘れずにね
0842anonymous
2010/10/01(金) 16:28:24ID:???PPPoEで固定IP8で接続しています。
untrust側にだけグローバルIPがあり、trust側はローカルIPを振り、
通常のインターネット接続はNAT経由、サーバーの公開はVIPで行っています。
今回、trust側に置いたサーバーから外部向けにとある通信をする時に、接続ごとに接続元
グローバルIPがランダムに分散できるように(相手のサーバーからは複数のホストから接続があるように)
したいという要件があります。
この設定自体は、untrustのDIPに複数IPを設定し、policiesにそのDIPを設定する事で実現できました。
しかし、VIPやuntrustのI/Fに割り当てているIPアドレスをDIPに設定することはできないようでした。
技術的に考えれば、untrust→trustの通信であればVIPに設定しているIPをDIPに設定できないのはわかりますが、
NAT環境下のtrust→untrustの通信であればVIPで既に使っているIPをDIPに設定しても問題ないように思います。
これはNetScreenの仕様という事であきらめるしかないのでしょうか。
IP8(実質つかえるのは5個ですが)をフルに使って分散したかったのですが…。
よろしくお願いいたします。
0843anon
2010/10/01(金) 18:09:30ID:???できないね、MIP設定してる状態でDIP設定しようとすると「###Invalid dip parameter」ってなる
というかマニュアルに
Important: Be sure to exclude the following IP addresses from a DIP pool:
?The WebUI management IP address
?The interface and gateway IP addresses
?Any virtual IP (VIP) and mapped IP (MIP) addresses
って書かれてるし仕様だろう、メーカーに聞かないと理由まではわからんね
0845anonymous
2010/10/04(月) 18:33:47ID:???NetScreen50 ScreenOS5.4R13 を使用しております。
プロバイダー側はCATVでPPPoE無しのDHCPにてIP1個割り当てとなっております。
現在は、TrustゾーンのFTPサーバを公開するのにVIPでNATしております。
これをVIPやMIPを使用せずにポリシーだけでNATさせたいのですが可能でしょうか?
Ehternet1 Trust 192.168.0.1 NAT
Ehternet3 Untrust DHCP Route
FTP server 192.168.0.200
set address "Trust" "Server Network" 192.168.0.0 255.255.255.0 "Server Network"
set address "Trust" "Server" 192.168.0.200 255.255.255.255 "Server"
set service "FTPoverSSL" protocol tcp src-port 0-65535 dst-port 990-990
set service "FTP_Passive" protocol tcp src-port 0-65535 dst-port 45000-45050
set policy id 2 name "FTPoverSSL" from "Untrust" to "Trust" "Any" "Server Network" "FTP_Passive" nat dst ip 192.168.0.200 permit log no-session-backup
set policy id 2
set service "FTPoverSSL"
としても接続できず、以下のように
set policy id 2 name "FTPoverSSL" from "Untrust" to "Trust" "Any" "Server" "FTP_Passive" nat dst ip 192.168.0.200 permit log no-session-backup
Distination AddressをサーバのIPにしてみても接続出来ない状態です。
またEhternet1 Trust 192.168.0.1 NATをRouteに変えて上記のポリシーの組み合わ
せを試してみましたが駄目な状態です。
そもそもDestination AddrssにEthernet 3を指定出来ない時点で間違っている気が
してるのですが…
よろしくお願い致します。
0847845
2010/10/04(月) 19:43:33ID:???VIP使わないのは、個別にNATポリシーを書いて各サービス単位で
トラフィックシェービングを掛けたいのが理由です。
0848あのにーもうす?
2010/10/06(水) 02:08:41ID:???VIP使って複数のポリシーを書けば、それぞれのポリシーでTrafficShaping
できませんでしたっけ。
VIPだと制約を受けるのかな。
そういえば、VIPを使ってPassiveモードの転送に対応するには
set vip multi-port
でPassiveモードのデータコネクションを含むvipを作るべきなのか。
それとも、VIPにはFTPだけで、ALG頼みでもいけたんでしたっけ?
0849ano
2010/10/06(水) 10:39:48ID:???0850845
2010/10/07(木) 03:02:00ID:???ありがとうございます。やっと思った事が出来るようになりました。
set policy id 2 name "VIP" from "Untrust" to "Trust" "Any" "VIP(ethernet3)" "ANY" permit log
上の様に普通に、VIPポリシーは1個だけ書くものとばかり思っていたもので、
その発想はありませんでした…OTL
サービス毎にVIPポリシーを書いて、各VIPポリシーでトラフィックシェービング
する事が出来るようになりました。
が、いまいちトラフィックシェービングが効いてるのかどうかちょっと不明では
ありますが…。もう少し負荷掛けて見ないと判らないかも。
set vip multi-portは>>849の言われてる通り標準のサービスを指定すると、
特に設定も無くデフォルトでやってくれましたね。
カスタムサービス作る時に個別指定させてくれると便利なんですけど。
0851anonymous
2010/10/20(水) 17:17:58ID:???L2モードで動かしており、同じセグメントを2つに分断しております。
untrust側からtrust側にあるネットワーク機器をSNMPで監視したいのですが、
Policiesでuntrust→trustのSNMP通信を許可したのですが通信できませんでした。
よくよく調べてみると、untrust側からtrust側のARPが成功していませんでした。
untrustからtrustへのARP通信を許可する必要があるとおもいますが、Policiesの
ServiceにはARPは見当たりません…。
この通信を可能にする方法はあるのでしょうか。
よろしくお願いいたします。
0853anonymous@aj01.jip.co.jp
2010/10/24(日) 15:12:24ID:???fw3 === fw4
| (VIP) |
| |
| |
sw1=== sw2
| |
| |
fw1 === fw2
fw3,4⇒JuniperSSG520
fw1,2⇒JuniperSSG140
◆fw1がMasterの時、
・fw1(M)からfw3-4のVIPへのpingOK
・fw2(B)からfw3-4のVIPへのpingNG
◆fw2がMasterの時
・fw1(B)からfw3-4のVIPへのpingOK
・fw2(M)からfw3-4のVIPへのpingNG
Masterのfwから対向のfwのVIPにpingが通らない状態です。
fw1,fw2の設定に問題があるような気がするのですが、サッパリです。。。
0854anonymous
2010/10/24(日) 15:23:36ID:???状況が分からん。853のその説明は
「fw1はMaster/backupに関わらず、対向VIPへpingが通っている」で
「fw2はpingを全部応答がない」、です。とりあえず、
firewall設定のicmp部分とか、pingのソースアドレスを指定してみるとか?
0855anonymous@aj01.jip.co.jp
2010/10/24(日) 15:50:36ID:???◆fw1がMasterの時、
・fw1(M)からfw3-4のVIPへのpingNG
・fw2(B)からfw3-4のVIPへのpingOK
◆fw2がMasterの時
・fw1(B)からfw3-4のVIPへのpingOK
・fw2(M)からfw3-4のVIPへのpingNG
でした。
もう少し状況を整理してみます。。。
0856anon
2010/10/24(日) 22:46:24ID:???VIPとManage宛てにpingね。
後、ちゃんとConfigがsyncしてるか確認してみて
もう1個、こいつは関係ないと思うがNSRPのIDをFW1と2別にしてみるとか
0857anonymous@aj01.jip.co.jp
2010/10/25(月) 16:38:45ID:???853です。
>切り分けとして各ManageにVip以外のIP振ってみて
fw3,fw4は本番稼働中のため、平日の実施は厳しいですね。
(現在、fw1,fw2は切り離してます)
fw3,fw4の代替機を準備して再現させようかと考えています。
>後、ちゃんとConfigがsyncしてるか確認してみて
Configはsyncされていました。
>こいつは関係ないと思うがNSRPのIDをFW1と2別にしてみるとか
NSRPのIDも含めて、もう少しConfigを確認してみます。
0858anonymous@aj01.jip.co.jp
2010/10/25(月) 16:49:57ID:???誤)>>855
正)>>856
0859anonymous
2010/10/31(日) 12:35:57ID:???0860859
2010/10/31(日) 12:43:28ID:???NSRPってM/Bで共有IP持つんじゃなかったっけ?
もしそうなら、Bから打ったpingのreplyはMに返ってくるだろうから、
「Bから打った時は応答がない」のが正なんじゃないかな、と。
0861anonymous
2010/11/01(月) 14:41:34ID:???もう一台購入してHA構成ができないか検討しています。
資料等を読むと、HAを構成する2台は同じライセンスを
適用してある必要があると書いています。
現在運用しているNS204には、前の所有者が適用したディープインスペクション
やらURLフィルタリングのライセンスが適用されています。
しかし現在の用途ではこれらは不要で、NS204本来の機能で事足ります。
このような場合、追加ライセンスを投入していないNS204を買ってきてHA構成を
することはできるのでしょうか。
一度追加したライセンスを削除?するような事は可能なのでしょうか。
よろしくお願いいたします。
0862あああ
2010/11/01(月) 17:36:59ID:???Ver.5.3.0r10に上げたい
けどGUIからdouble-checkだかというエラーが出る
これはVer5系に上げる前にどのVer.まで上げろってことなの?
0863anonymous
2010/11/01(月) 18:09:46ID:???自分が5XTで4系→5.3系にあげたときは特に問題なかったけど。
CUIからやってみたら?
そしてそれはほんとうに5XTのファーム? おなじScreenOSでも機種ごとにバイナリあるよ。
0864あぁ
2010/11/01(月) 18:43:16ID:???失敗です・・・・・・
statusランプ点灯状態・・・
5XTのファームで間違いないです
気になったのは
!!!!!!!@!!!!!
こんな感じになったのが気になる
一応Successまではいったがリセットかけたら上記の状態・・・
しかもオスメスのシリアルケーブルなんてもってねーYO
0865anonymous
2010/11/02(火) 01:24:15ID:???0866ああ
2010/11/02(火) 22:11:37ID:???とりあえずAPCのケーブル使ってみたけど駄目だった・・・
おとなしくストレート買ってこようかな・・・
0867anonymous
2010/11/02(火) 23:08:38ID:???ttp://www.juniperforum.com/index.php?topic=1152.0
・imagekeyが偽物と判定している
・本当に壊れている
あたりじゃないのかな
imagekeyが何かはコッチ参照↓
ttp://jscom.jp/support/products/juniper/screenos/kb/00038
0868ああ
2010/11/02(火) 23:17:05ID:???症状は違うと思います
憶測なのはまだコンソールから今の常態見れてないからです・・・
別の5xtから吸上げたやつだから壊れてないと思うけどな
0869教えて訓
2010/11/03(水) 00:52:03ID:???TrustのDIPの設定するじゃん?
IPアドレスの範囲を入力するやん?
これって意味あるの?
設定なしでも通常通り使用できた
違いはNAPTの変換後のソースアドレスが
指定した範囲のIPアドレスになるか
TrustのIPアドレスになるか
ちなみに範囲を設定すると
ころころソースアドレスが変わるから困る
複数トンネルの場合はDIP必須?
0870anonymous
2010/11/03(水) 08:53:48ID:???5XTじゃなくて5GTの場合だが、4.0からいきなり5.3へは上げれなかったと思う
確か4.xの最終版に一旦上げてから、5.xに上げた記憶が…
0871anonymous
2010/11/03(水) 10:17:31ID:???どの機種でも5.0.0r11にしてからじゃなかったっけ?
5.0台入れたらブートローダー書き換えてバージョン上がった覚えがある
0872871
2010/11/03(水) 10:59:05ID:???5xtは5.4出てないから載ってないけどこれかも
0873862
2010/11/03(水) 11:01:48ID:???0874anon
2010/11/03(水) 11:28:49ID:???4.0.3r2→4.0.3r9→5.3.0r10って感じであげなきゃダメ。
これでうまくいかなかったら、4.0.3r2→4.0.3r9→5.0.0r1→って感じで
やってかないとLoderの更新されなかったはず。
0875862
2010/11/03(水) 11:40:37ID:???そんなバージョン持ってない・・・
あきらめよう・・
いろいろありがとう!!
0876anonymous
2010/11/03(水) 13:34:48ID:???0877anonymous
2010/11/03(水) 14:22:39ID:???0878anonymous
2010/11/03(水) 14:27:46ID:???0879anonymous
2010/11/03(水) 23:20:10ID:???シリアル登録すると販社通さずに落とせるよ。
俺持ってるSSGのシリアルでアカウントこしらえたらNetScreenの他の
機種のScreenOSも落とし放題になって逆に不安になったくらい。
もうJuniper的にScreenOSとかどうでもよくなってる可能性が高い気も
するけど。
0880anonymous
2010/11/04(木) 00:09:25ID:???4.0.0r11から直接5.0.0r11にしてるので
たぶん4.0.3r9はいらない気がする。
0881anonymous
2010/11/05(金) 15:27:36ID:???これはすごいwww
よーしパパ、もってるNetScreenのOS全部アップデートしちゃうぞおおおお
>>879
サンクス!!
0882anonymous
2010/11/05(金) 18:36:12ID:???それを読めばいい
0883d
2010/11/06(土) 18:16:41ID:???名前解決できてない・・・
Windowsだと問題ない
NSはDNS Proxy有効にしてプライマリ、セカンダリにそれぞれ
ISPのDNSサーバ設定してある
なぜ?
0885883
2010/11/06(土) 20:32:58ID:???0886anonymous@dnet.bit-isle.jp
2010/11/11(木) 02:06:10ID:YJOeHHXeSSG-5(extendモデルではない)は、PPOEマルチセッション機能を持っているんでしょうか
よろしくお願いします。
0887あ
2010/11/11(木) 21:17:30ID:???0888anonymous@x242146.ppp.asahi-net.or.jp
2010/11/12(金) 01:37:22ID:f7GZAeYfありがとうございました
0889aa
2010/11/24(水) 21:29:30ID:+InUkye/0890XP or GT
2010/12/03(金) 20:07:08ID:wyKJu+8Cちょっくら質問なんだけど、
XPかGTでの話
ALGでSIPを通そうとしてるんだけど、
外からのRTCPだけ通らないんだけど、なんかお呪いかなんかあるの?
よろしくです
0891anonymous
2010/12/03(金) 23:50:23ID:???バグ情報くれる人いるかもよ?
0892anonymous@25.73.30.125.dy.iij4u.or.jp
2010/12/04(土) 00:47:49ID:k23JQNa8たしかに。
基本的すぐる
スマン
GT:5.4.0r6.0
XT:5.0.3
XT は電源が無いために今起動できない状態で正確なバージョンが不明
最低限GTでの情報があれば、助かる
0893890
2010/12/06(月) 18:48:32ID:g7djPQgI博士のところに行くかなぁ。
0894anonymous
2010/12/07(火) 02:54:33ID:???そこで一旦止めるべくログアウトしたときに変な改行の連続があったが
あまり気にせず電源落としたらそれっきり。
パワーのLEDはつくけど他のLED、コンソールは完全に沈黙。
いちおう中を開けてみたけど素人にわかるような異変無し。
32768って書いてある恐らく水晶発振子とトロイダルコイルのまわりに
謎の半透明の塊があるけど吹き出物ではなさそうだし…
なんか手だてありますかね?
0895anonymous
2010/12/07(火) 16:46:37ID:???俺も素人だけど・・・
半透明は固定用のシリコンだべ
コンソールが動いていないならOS入れなおしも出来ないかな。
普通は、H/Wリセット
0896anonymous@ntt5-ppp546.tokyo.sannet.ne.jp
2010/12/08(水) 08:57:02ID:???ここに載っているインターフェイスのHA(redundant?)っていつのNetScreen/SSGからできたんでしょうか。
NetScreen5XT、5GTとかでもできるのか、SSGからなのか、はたまたScreenOS次第なのか…
ご存じの方いらっしゃいましたらお願いします。
0897an
2010/12/08(水) 21:38:24ID:???違いはセッションを引き継ぐか否か。
0899890
2010/12/08(水) 22:03:43ID:???0900anonymous
2010/12/11(土) 15:40:07ID:???>>895は、NSRPではなく、物理I/Fの冗長構成(bondingみたいな)のことを
言っているのでは
0901anonymous
2010/12/12(日) 10:44:25ID:???0902anonymous
2010/12/14(火) 13:50:41ID:???何がしたいかというと、透過型プロキシを設置したいのですが、http以外のプロトコルは従来どおりの経路で通信したいのです。
PCには従来どおりのGW(NetScreen)のアドレス、そしてNetScreen側でhttpだけ透過型プロキシにフォワード…的な。
こんな考え方は邪道なんでしょうか…。
0903anonymous
2010/12/15(水) 00:22:01ID:???Transparentモード+カスタムサービス+ソースで
policyに引っ掛けてdst-natじゃ駄目なの?
0904902
2010/12/15(水) 11:07:01ID:???返答ありがとうございます。
dstのIPアドレスを変えてしまうと最終的な行き先(Webサイト)がわからなくなってしまわないでしょうか?
IPパケットはそのままで転送先MACアドレスだけ書き換わるようなのが理想です。
0905anonymous
2010/12/23(木) 22:14:11ID:???ライセンスがややこしいから?
0906anonymous
2010/12/24(金) 00:47:39ID:???0907ななし
2010/12/24(金) 08:34:28ID:???試した訳じゃないけど、PBRでできそう。
http://www.slideshare.net/BartJansens/netscreen-policy-based-routing
珍しい構成かと思ったらスライド内の想定する用途がそのままずばりだった。。
0909anonymous
2010/12/25(土) 17:36:13ID:???でも、先月ぐらいにISG2000が出てたから侮れない
0910anonisan
2010/12/25(土) 23:59:38ID:???0911904
2010/12/27(月) 10:47:53ID:???あー PBRがポリシーベースルーティングでしたか
いけそうな気がします!
他にウチで使ってるL3スイッチでできそうだったのでそちらでやろうと思ってましたが、
選択肢が広がりました。ありがとうございます!!
0912anonymous
2010/12/27(月) 11:43:51ID:???これを無効にすることってできないのでしょうか。
どうもDI?が有効になっていると使えるセッション数が半分になってしまうようなので…。
0913912
2010/12/27(月) 15:27:09ID:???投入済みライセンスバックアップ
ns204-> get license-key (結果を保存)
投入済みライセンスキー全削除
ns204-> delete file flash:/license.key
advancedライセンスのみ投入
ns204-> exec license-key advanced_key=ライセンスキー
再起動
ns204-> reset
こんな感じでいけました。
以上ご報告まで。
0915anonymous
2010/12/31(金) 13:17:21ID:???野良ISG2000にどんだけ需要があるんだろーとかおもうけど、
やはり十分に安ければ需要はあるのかね?
0916anonymous
2010/12/31(金) 16:10:59ID:???金の無い中小企業なんだろうけど、
保守契約無しで使いこなせんのか?
中小企業の社内SEってロースキルの印象しかない
0917anonymous@ZU091218.ppp.dion.ne.jp
2010/12/31(金) 17:27:26ID:???そんなの余計なお世話だし、あくまでもアンタの印象だろ。
大企業の情シスよりも、意外にスキルが高い場合がある。
つーか、情シス自体が客相手の部門よりスキル低いんだろうけど。
0918anonymous
2010/12/31(金) 17:33:25ID:???零細から超大企業までいろんな規模の社内SEと接してきたけど、
会社の規模の大小と社内SEのレベルの上下には逆相関関係が
見られると思う。
大企業ほど正社員の情シス部門は企画立案に大きく片寄り、
実際に手を動かすのは業者や子会社になることが多い。
逆に中小の場合、情シスの人間が自ら手を動かす傾向が
見られる。少人数で業務をこなすため必然的にLayer0から7まで
すべてを把握し精通している人も珍しくはない。
ただし必ずそうだということではなく、中小の場合は総務の
おじさんが片手間にやるケースも多いし、大企業でも
技術系の会社であれば下手なSIerが太刀打ちできない
情シス員も多い。
ただ、[SI|NI]erの情シス員はカスが多いような気がする。
エースは金を稼げるので、自社の社内SEをやらせるのは
もったいない(笑)。
0919anonymous
2010/12/31(金) 23:13:40ID:???どっちかってーと営業に近いものだからな
売り込みに必要な技術的なプレゼンや、エンドユーザとの折衝や調整とか
SEというよりPMに近い
実際の細かい設計や構築はそれより下で、検証はその下、運用監視がさらにその下と
IT業界はどこも似たような構造でそ
大手の社内SEはというポジションは、ある意味で垂涎の的とも言えなくもないけどねw
0921anonymous
2011/01/01(土) 12:49:02ID:???中小企業の規模ではないと思うが
0922anonymous
2011/01/01(土) 13:33:26ID:???0924anonymous
2011/01/01(土) 15:38:54ID:???それ未満は小企業、零細企業・・・。中企業って呼ばれるのはハードル高いな(w
しかし、数千人規模の企業だとJuniper、Ciscoは普通に使ってるよ。
0925anonymous
2011/01/02(日) 16:52:25ID:???300人でもPCの台数が多ければ、家庭用の機器だと確実に落ちるだろう。
0926anonymous
2011/01/04(火) 12:01:41ID:???Ciscoでも10万しないクラスのルーターあるし
ウチも社員数十人の規模だけど保守切れの5GTをいまだに…ゲフンゲフン
あ、およびでないって?スマソ
0927anonymous
2011/01/05(水) 23:29:31ID:???瞬時に他のDHCPサーバを見つけてアラートを出してきて、ちょっと感動
0928anonymous
2011/01/06(木) 00:01:50ID:???そんな機能あったんだ?
たまに社内で勝手DHCPサーバ建てるアホがいるけど原因が5GTだったことも何回かある。
0929anonymous@89266432.yamatech.jp
2011/01/06(木) 11:47:52ID:???SoftbankのケータイWiFi通せってボスがいうのよorz
0930anonymous
2011/01/06(木) 13:30:40ID:???0933abibibibi
2011/01/06(木) 17:04:03ID:???0934anonymous
2011/01/06(木) 17:22:01ID:???気になったので調べてみた
http://www.allied-telesis.co.jp/products/list/juniper/ns/product/pdf/low_end.pdf
この資料ではできるって書いてる(IPSecパススルー:○)なぁ。
やり方はしらん(キリッ
0936932
2011/01/07(金) 17:17:09ID:???Objects > Services > Custom で
UDP 500 UDP 4500
TCP 50
のポリシー作成
From Trust To Untrust に適用したら
SBのケータイWiFiが通りました。
0938anonymous
2011/01/09(日) 12:27:35ID:???それは、サービス「IKE-NAT」をつかっても同じように出来ると思うよ。
あと、TCP50じゃなくて、プロトコル番号50だと思う。
一応、メーカのナリッジベースにあるので貼っておきます。
もうつながってるので蛇足ですが。
ttp://kb.juniper.net/InfoCenter/index?page=content&id=KB9243
0939anonymous
2011/01/09(日) 18:18:37ID:???0940anonymous
2011/01/10(月) 18:29:15ID:???0941anonymous
2011/01/10(月) 19:08:56ID:???パススルーじゃないけど、Bridge GroupをUntrust側につかえば
代用ってことになるんじゃないかと思う。
5GTが前提なら、TrustとUntrustのポートを
ひっくり返して使うような感じ?
本当にできるのかどうかは知らない。
0942932
2011/01/11(火) 09:05:16ID:???仰せのとおり、TCP50では無かったですね。
ポリシーからTCP50を省いても通信出来ました。
結論:SBのケータイWiFiに対応するには「From Trust To UntrustにUDP500 UDP4500」を通す
これで、ケースクローズいたします。
0943anonymous
2011/01/14(金) 23:10:16ID:???IPじゃないプロトコルを通す様にすればいいんじゃね?
0944anonymous@NT02yfT
2011/01/28(金) 00:31:24ID:???6.2.0r8のSSG140NSRP環境にてバックアップ側SSGから自身の実IPにPINGが飛びません。
アクティブ側からバックアップ側の実IPへも飛びませんでしたが、フェイルオーバーさせると自身の実IPへのPINGが通るようになりました。
どうもバックアップになっているときでのみの事象のようです。
なおフェイルオーバーやコンフィグ同期は正常に行えており、インターフェースへのPINGも許可しています。
原因として考えられることがありましたら教えていただけないでしょうか。
よろしくお願いします。
0945anonymous@124x35x44x174.ap124.ftth.ucom.ne.jp
2011/02/01(火) 19:18:23ID:qq+/ELRY0948anonymous@NT02yfT
2011/02/03(木) 01:18:23ID:???表現が悪かったですね。
そうです、Manage-IPです。
昔NETSCREENでNSRP組んだ時は何も意識せずに出来ていたと記憶しているのですが…。
0949anonymous
2011/02/03(木) 08:29:44ID:???NetScreenから離れて久しいので間違ってたらごめんね
set flow mac-cache mgt
試してみて
0950anonymous@y081057.ppp.asahi-net.or.jp
2011/02/03(木) 14:26:04ID:???0953あ
2011/02/05(土) 23:20:36ID:???SAのCoreでWebアクセスしてDigest認証でエラーが発生するんだけど
回避する方法ないかな?
と聞きたかったんだけど。。Basic認証に変えて回避しました。。orz
0954anonymous@NT02yfT
2011/02/07(月) 01:03:48ID:???マスター側からはPINGが通るようになりました。ありがとうございます。
ただバックアップ機から自身のManage-IPには相変わらず飛びませんでした。。
>>952
自身のManage-IPに飛ばないのは仕様だったんですね。
昔の記憶は勘違いだったみたいです。
お二方ともありがとうございました。
0955anonymous
2011/02/07(月) 17:25:59ID:???追加のライセンス購入が必要になるのでしょうか?
Hardware Version: 4010(0)
Firmware Version: 5.4.0r3a.0 (Firewall+VPN)
0956anonymous@PPPbb351.tokyo-ip.dti.ne.jp
2011/02/07(月) 18:35:37ID:???0957anonymous
2011/02/07(月) 18:46:39ID:???0960anonymous
2011/02/08(火) 10:13:34ID:???「Webのアクセスログ」っつったらURLの事を指すのが普通だろ。
バーチャルホストが当たり前の世の中でIPだけ取ってどんな役に立つってんだ。
>>955
無いな確か。
0961anonymous
2011/02/08(火) 13:38:25ID:???やっぱSSGやSRXに置き換えないと駄目ですかね?
0962anonymous
2011/02/08(火) 16:35:59ID:???外に出ていくアクセスなら、プロキシでも導入すればいい
0963anonymous
2011/02/08(火) 20:36:11ID:Uf/VWh1O0965anonymous
2011/02/08(火) 22:14:15ID:???今は知らん。
0966anonymous
2011/02/08(火) 22:27:06ID:???ScreenOSは自由に落とせたと思った。
0967あ
2011/02/08(火) 23:19:42ID:???今のことは知らん
0968anonymous
2011/02/09(水) 04:34:45ID:???0969anonymous
2011/02/09(水) 09:52:18ID:???0971anonymous
2011/02/09(水) 14:43:08ID:???新規案件でSSG140使おうと思ったけど、今時だとFortiGateのほうがいいのかな。
0972anonymous
2011/02/09(水) 16:38:03ID:???最初は全然安定しなくて、安定したと思ったら進歩がなくて
止まっているように思えるのだが・・・
0974anonymous
2011/02/09(水) 21:16:07ID:???netscreenからスピンアウトして作った会社にしてはこんなものかって感じだ。
0975anonymous
2011/02/09(水) 21:22:55ID:???あれってどうなん?
0976anonymous
2011/02/09(水) 23:07:16ID:???最初にそのシリアルでユーザー登録した人のみが所有者として見なされるのではないだろうか
0977anonymous
2011/02/10(木) 01:45:27ID:???超ピーキーで使えない
admin権限ユーザが謎のロックアウト(2人以上作らないと危険)等のバグ満載
コンフィグのインポートはxmlのみ
多分運用保守だけで死ぬ
Fortigateはコンフィグやがコマンドが長いのがなー
show系だけでもget、diagnoseとか分かれててイマイチ直感的でない
0978anonymous
2011/02/10(木) 10:55:39ID:???次は何を導入したらいいんだろ
0979anonymous
2011/02/15(火) 09:30:16ID:???アドレス体系で使用したいのですが、トランスペアレントモードでVPNって
可能ですか?
もし分りやすいサイト等あれば教えてください。:)
0980anonymous
2011/03/02(水) 16:39:47.72ID:???iDCが提供する回線は上位ルーターとの通信用に異なるIPアドレスをそれぞれ
割り当てられた線が2本来ます。
推奨の環境としては、2台のCatalyst3560でそれぞれの線を受けて間はHSRP、
その下に2台のSSGを置いて間をNSRPで接続…みたいな感じのようです。
丁度以下の図のような感じです。
http://www.impressrd.jp/idc/files/images/idc2008sp/sg/bitisle_05.jpg
これって3560を使わないで直接SSGで受けられないんでしょうか。
HA構成のとき、それぞれのUntrustのI/FでIPアドレスを別にできないかという感じですかね。
説明がわかりにくくてすみませんが、助言をいただけると助かります。
0981anonymous@st0041.nas981.kyoto.nttpc.ne.jp
2011/03/02(水) 17:24:29.11ID:???ならUntrust側はNSRPじゃなくてルーティングプロトコルで切り替える事になるけど、それでいいなら。
(Trust側)NSRPの切替条件にUntrust側のI/Fかネットワークを入れておけば上手く行くかな?
手元に資料がないから出来るはずとしか言えないが。
0982anonymous
2011/03/02(水) 17:29:22.17ID:???引退した身なのでうろ覚えでスマン。
0983anonymous
2011/03/02(水) 20:36:46.76ID:???ありがとうございます。
そうです、別のセグメントの線が2本来ます。上位スイッチではマスター側の障害検知でスタティックルートをスレーブ側に変えるそうです。
例えばその場合、マスター側のSSGに障害が発生した場合セッション情報は引き継げるんでしょうか?
>Untrust側はNSRPじゃなくてルーティングプロトコルで切り替える事になるけど、それでいいなら。
のあたりがイマイチ想像できません。うーん全体的に理解が不足してるorz
0984anonymous
2011/03/02(水) 21:33:42.46ID:???0985anonymous@KD121108246248.ppp-bb.dion.ne.jp
2011/03/02(水) 23:16:05.22ID:???このロードバランサはラドウェアのリンクプルーフみたいにDNSも担ってくれる製品を想定していますか?
L3SWとFW間が仮にグローバルIPアドレスとして、2ISPに申請しますか?
上記2点でL3SWが要るか判る気がします。
0986anonymous
2011/03/03(木) 11:17:31.88ID:???この図は例として出したもので、ファイヤーウォールより上位の部分だけ見ていただければと思います。
確かに構成としてはファイヤーウォールのtrust側はグローバルIPとなります。
2ISPという事ですが、マルチホーミングのような大掛かりなものではないです。(多分)
WAN線2本ですが提供してる業者は同じ(同一AS内)ですし、2本はActive/Standbyとなります。
iDC業者側の上位スイッチで、Active側ポートがリンクダウンした場合、Standby側にスタティックルートを書き換えるという事でした。
レス数が950を超えています。1000を超えると書き込みができなくなります。