YAMAHA業務向けルータ運用構築スレッドPart6
レス数が900を超えています。1000を超えると表示できなくなるよ。
00011
2008/10/11(土) 04:37:31ID:???YAMAHA専用スレッド
http://pc.2ch.net/test/read.cgi/network/997877142/
YAMAHA業務向けルータ運用構築スレッドPart2
http://pc5.2ch.net/test/read.cgi/network/1037975157/
YAMAHA業務向けルータ運用構築スレッドPart3
http://pc8.2ch.net/test/read.cgi/network/1092832668/
YAMAHA業務向けルータ運用構築スレッドPart4
http://pc11.2ch.net/test/read.cgi/network/1144116104/
YAMAHA業務向けルータ運用構築スレッドPart5
http://pc11.2ch.net/test/read.cgi/network/1196114751/
【公式サイト】
YAMAHA RT series router Home Page
http://www.rtpro.yamaha.co.jp/
【お約束】
・ここはYAMAHAルータで、小規模〜大規模のネットワークを構築、運用する人の
ための情報交換スレッドです。
・ネットボランチシリーズ(コンシューマー向け)、業務用向け機器でもYAMAHAルータの
設定方法、YAMAHAルータの使い方などハードウェア寄りの話題は以下のスレッドへ。
YAMAHAヤマハブロードバンドルーターpp select 11
http://pc11.2ch.net/test/read.cgi/hard/1203089414/
0809rtx1100
2009/04/20(月) 02:44:55ID:???さて、内部に送り込まれるこの二種類のパケットを処理する設定を行う。これもほとんど定型である。
特に、◎印のところ、上から3行目のプロトコルのパラメータをiphoneにあわせる必要が少なくともある。
tunnel select 1 (←トンネルの定義開始、トンネル番号は1)
ipsec tunnel 101 (←さらにIPSECの定義開始、番号は101にした)
ipsec sa policy 101 1 esp aes-cbc md5-hmac (←ipsecで、espプロトコルを使用し、暗号化にAESを使い、ハッシュにはMD5を使うと約束◎)
ipsec ike local address 1 192.168.15.1 (←IKE、即ち暗号鍵の交換サブユニットの定義開始。RTX1200のローカルアドレスをわざわざ記述する。1はトンネル番号です。)
ipsec ike local name 1 "THIS_IS_RTX1200" key-id (←IPHONE側では接続先としてこれを指定する。)
ipsec ike pre-shared-key 1 THIS_IS_MYPASSWORD (←両方で共有するパスワード)
ipsec ike remote address 1 *.*.*.* (←IPHONEが固定アドレスでないなら、この項目は設定しないでいい。)
ipsec ike remote name 1 "IPHONE" (←IPHONE側では自身の名前として、同じものを持つべき。IKEの定義終了)
tunnel enable 1 (←トンネル番号1のの定義終了)
ipsec auto refresh on (←ipsecトンネルの自動有効化、切断されても自動的に更新されるようになる)
(続く)
0810rtx1100
2009/04/20(月) 02:47:37ID:???あと必要なのは、もうあなたは成功されているらしいが、ppである。pppoeを使われているのだね。
このppに、先の設定済みnatを被せてやるわけだね。
pp selecr 30
・・・・
ip pp nat descriptor 30
pp enable 30
すると、iphoneからの接続は、
ppに被せたnat(esp、udp500は指定されたローカルアドレスへ転送するように設定済み)を通過し、
設定したipsec機構で認証され、トンネルが張られることになる。
わからないのは、初めに言ったように、iphoneにrtx1200のローカルアドレスを配布する方法だ。
ところでciscoで出来ているなら、もし、rtx1200で根本的なプロトコルの違いさえなければ、
パラメーターの指定を工夫することでできるのではないかと思う。
ところで、iphone側のプロバイダって、ipsecパケットを通してくれるのかな?
うまくいったら、報告してくださいねー。
0811anonymous
2009/04/20(月) 09:34:51ID:???> 特に、◎印のところ、上から3行目のプロトコルのパラメータをiphoneにあわせる必要が少なくともある。
その設定では、セキュリティ的に穴が開くことも教えてあげたほうが親切だと思う。
ttp://www.rtpro.yamaha.co.jp/RT/FAQ/Security/VU836068.html#ipsec_sa_policy
0812sage
2009/04/21(火) 00:33:52ID:eQjTm74k0814ran
2009/04/22(水) 00:18:57ID:???ということですか。
そういえば、netvolente.jpのニュースに書かれていたな。
他人事だと思っていたなあ。
自分ところの設定も確かめてみよ。
でも、どういう攻撃されるんだろう。
自分のところは、固定アドレスで双方向通信しているので、
フィルタでそれ以外の通信は全てカットしているけど、それでも影響あるのかな。
0815anonymous@FL1-122-135-52-192.tky.mesh.ad.jp
2009/04/23(木) 15:38:35ID:???RTX シリーズはヤフオクで散々買い叩かれてるね。
中古事務機器の在庫調整が激しいとは聞いていたが。
中でも RTX1000 は 5千円台まで行っているけど何かあったの?
0816anonymous
2009/04/23(木) 16:54:50ID:???入札だから、「買い叩く」って表現は的確じゃない気がする。
まあ、それは置いといて、
ヤフオクでの落札価格は、その機種の性能ではなく、
人気で決まるわけで、RTX1000は発売開始からは、
かなり時間が経っているんで、いまさら感があるんだと思う。
ネットボランチと比べると、LANが3ポートあったり、IPsecが使えたりと
アドバンテージがある部分もあるけど、RTXの中だと、最下位の機種だし。
0817anonymous@EM114-51-135-72.pool.e-mobile.ne.jp
2009/04/23(木) 19:11:25ID:???低くなったんだけど、リリースノート見てもそれっぽいのないなぁ
0818anonymous@FL1-122-135-52-192.tky.mesh.ad.jp
2009/04/28(火) 01:17:49ID:???DMZ で悩んだので教えてください。
lan1 [ローカル]から lan2 [グローバル IP] を通して通信して
いたのですが、このたび lan3 を DMZ としてサーバーを立てて
運用することにしました。lan1, lan2 は今まで通りで運用する
として、lan3 はサーバー[192.168.201.100] の他に dhcp 接続
も可とします。
しかし、以下の設定だと、lan1 から外 (lan2) へ出ることはで
きるのですが、lan3 から外 へ出ることができません。nat の設
定辺りに問題がありそうなのですが、残念ながら lan3 を用いた
例が少なくどうしたらいいかわかりません。どなたか判る方いら
っしゃいませんか?
ip lan1 address 192.168.101.1/24
ip lan2 address [Global IP]
ip lan2 nat descriptor 1
ip lan3 address 192.168.201.1/24
nat descriptor type 1 masquerade
nat descriptor address outer 1 primary
nat descriptor address inner 1 192.168.201.1-192.168.201.254 192.168.101.1-192.168.101.254
nat descriptor masquerade static 1 2 192.168.201.100 tcp www
dhcp service server
dhcp server rfc2131 compliant except remain-silent
dhcp scope 1 192.168.101.2-192.168.101.99/24
dhcp scope 3 192.168.201.2-192.168.201.99/24
0819sage
2009/04/28(火) 08:34:01ID:6GfRnDJS0820anonymous
2009/04/28(火) 08:40:31ID:f+uI103xinnerが不要なんじゃないか?
0821ななし
2009/04/28(火) 12:29:03ID:lPdGrAj/ActiveDirectoryの指定したドメイン以外は、ネットワーク(内側も外側も)を
利用させない方法ってありますか?
指定したドメインだけ利用できる方法って言うのが正しいのかな。
指定PC以外はLANに接続するなとしているんですが、しばらくすると
接続するヤカラが出てくるので、締め出したいと思います。
(現状でもサーバーへのアクセスは出来ませんが)
よろしくお願いします。
0822WAN
2009/04/28(火) 13:12:27ID:???たとえば、ADで認証されたPCだけインターネットを利用するってこと?
それとも、802.1x認証みたいに、認証してないPCはLANすらも利用できないようにするってこと?
0823821
2009/04/28(火) 13:52:47ID:???どうもです。
出来れば、完全に利用できなくなれば理想ですが、インターネットが出来なければ、
ほぼ接続される事はなくなると思います。
なので「AC認証されたPCのみインターネット利用が出来る。」が出来れば
とりあえずは良いかなと思っています。
0824818
2009/04/28(火) 17:11:10ID:???お騒がせいたしました。どうやら 818 のスクリプトで何とか
動いている模様。フィルターの書き方に難があったようです。
現在は lan1 と lan3 が素通しなので小さな穴だけにしたい
のですが、これもフィルターのお仕事になるようですね。
フィルターは苦手です。
0825WAN
2009/04/28(火) 17:52:36ID:???AD連携(LDAP連携)はできそうもないなぁ。
FireWall専用機(Netscreenとか)ならできるのもあるみたい。
MAC認証のようなものはあるみたいだね。
ネットワーク規模が小さければこれでいけるかも。
ttp://www.rtpro.yamaha.co.jp/RT/docs/dhcp-auth/index.html
0826anonymous
2009/04/29(水) 22:10:10ID:???DHCPのオプションで指定したグループだけにDGのアドレスを与えれば?
08271200User
2009/04/29(水) 22:11:26ID:???http://www.rtpro.yamaha.co.jp/RT/docs/lan-divide/index.html
>LAN1で、ジャンボフレーム (9000バイト) を使用できるようにする。
># lan type lan1 auto mtu=9000
ちゃんと対応しているぞ。
信じてGigaハブを買いに行こうとした漏れがいる。
0828774
2009/04/30(木) 00:50:15ID:???RTX3000以外は対応してねーよ
ジャンボフレームをサポートしていないLANインタフェースでは、64〜1500の範囲となる。
ジャンボフレームをサポートしているLANインタフェースでは、以下のようになる。
機種 インタフェース 設定範囲
RTX3000 LAN1、LAN2 64〜9578
0829827
2009/04/30(木) 21:19:38ID:???そうなのか、スマソ勘違いしたみたい。
教えてくれてありがとう。
やっぱりHUB買いに行きます。
0830anonymous@248.162.210.220.dy.bbexcite.jp
2009/05/06(水) 03:23:29ID:???もうHUB買っちゃった?
次回公開予定のファームでジャンボフレーム対応・・・・。
0832anonymous
2009/05/06(水) 15:50:01ID:???少しづつ病魔が進行して全体が腐ってくるよ。
0833( ´,_ゝ`) ぷ
2009/05/06(水) 16:11:47ID:???0834sage
2009/05/07(木) 06:39:59ID:???ethernet接続の断続、ACアダプタの異常音(蚊みたいな高い音)、本体の異常加熱
見たら、コレガのハブだった・・・
0835anonymous@PPPbf1198.saitama-ip.dti.ne.jp
2009/05/07(木) 20:55:20ID:L7qYUrKxγ⌒/^^/^-_
,ゝ`/~ /~ /~ /⌒ / ̄\
_〈(_)| |~ |~ |~ |~ /^ \_
(丿 /~ /~ /~ /~ /~ /~ /~ /^\
()/()/~ /~ |~ |~ |~ .|~ |~ |~ /⌒\ (´⌒(´
へ^〈,|,,、,,|,,、,~|、、、|~,,,,,,,,|~,,,,、〈~,, 〈~ 〈~ |~ | /⌒| ≡≡≡(´⌒;;;≡≡≡
(´⌒(´⌒;;
0836anonymous@FLH1Alp221.tky.mesh.ad.jp
2009/05/09(土) 23:46:48ID:???TCP なのにデータ化け、コネクション切れの頻発。
結局全てを OMRON ルーターと Intel NIC の組み
合わせにして治った。今では RTX だが。
0837anony
2009/05/12(火) 10:02:26ID:???0838hage
2009/05/14(木) 12:49:49ID:???0839anonymous@p4033-ipngn802hodogaya.kanagawa.ocn.ne.jp
2009/05/18(月) 12:34:57ID:???なんちうか 30年前の機器いじってるような感覚で楽しい。
0840anonymous
2009/05/18(月) 19:16:22ID:???結構入札あるけど、
目的は同じかな
0841待ちぼうけ。
2009/05/18(月) 23:29:26ID:6oOrRr0v設定はどないするん?
LAN1からLAN2の通信は一切許可しないものとする。
LAN1:192.168.0.0/24
LAN2:192.168.1.0/24
さ〜みんなでかんがえよ〜。
0843待ちぼうけ。
2009/05/18(月) 23:35:01ID:6oOrRr0vお互いひまなのね。
0844anonymous
2009/05/19(火) 00:07:48ID:???0845澪
2009/05/19(火) 01:20:56ID:???お前の態度が
気に入らない
AA略
0846839
2009/05/19(火) 08:29:34ID:???同じでしょうね。実験用、練習用として買うんでしょ、みんな。
家庭で使うなら家庭用ルーターで機能は間に合うけど、
使いにくい機械を使ってみる楽しさは何とも言えないw
0847sage
2009/05/20(水) 19:14:46ID:???どこが悪いかわからないので、configみてもらえないでしょうか。
# RT58i Rev.9.01.41 (Fri Feb 20 17:00:51 2009)
# MAC Address : 00:a0:de:51:06:e2, 00:a0:de:51:06:e3
# Memory 32Mbytes, 2LAN, 1BRI
# main: RT58i ver=c0 serial=N1M190297 MAC-Address=00:a0:de:51:06:e2 MAC-Addres
s=00:a0:de:51:06:e3
# Reporting Date: May 20 19:06:59 2009
console prompt RT58i
login timer 1200
ip route default gateway pp 1
ip lan1 address 192.168.100.254/24
ip lan1 secondary address 122.1.1.1/29
ip lan1 secure filter in 1000 1001 1100
provider lan1 name LAN:
pp select 1
pp always-on on
pppoe use lan2
pppoe auto connect on
pppoe auto disconnect off
pp auth accept pap chap
pp auth myname hoge hoge
ppp lcp mru on 1454
ppp ccp type none
ip pp mtu 1454
ip pp secure filter in 1000 1001 1300 1200
ip pp secure filter out 1000 1001 1100 dynamic 500 501 502 503 504 505 506
ip pp nat descriptor 1
ip pp tcp mss limit auto
pp enable 1
0848sage
2009/05/20(水) 19:15:27ID:???ip filter 1001 reject * * udp,tcp * 135,netbios_ns-netbios_ssn,445
ip filter 1100 pass * * * * *
ip filter 1101 pass * * icmp * *
ip filter 1102 pass-log * * icmp * *
ip filter 1200 reject * * * * *
ip filter 1300 pass 220.110.27.49 * * * *
ip filter dynamic 500 * * www
ip filter dynamic 501 * * ftp
ip filter dynamic 502 * * domain
ip filter dynamic 503 * * smtp
ip filter dynamic 504 * * pop3
ip filter dynamic 505 * * tcp
ip filter dynamic 506 * * udp
nat descriptor type 1 masquerade
nat descriptor address outer 1 122.1.1.1
nat descriptor address inner 1 192.168.100.1-192.168.100.254
nat descriptor masquerade static 1 1 122.1.1.1 tcp www,telnet,tftp
nat descriptor masquerade static 1 2 122.1.1.1 udp tftp
tftp host 230.59.27.30
telnetd host lan1
dns server 210.145.254.170 125.170.93.234
httpd host 192.168.100.1-192.168.100.254 230.59.27.30
0849sage
2009/05/20(水) 19:22:48ID:???ocn ip8で契約しています。
サーバーなどは、一台も構築していません。
ルーターには、ip8の一つを割り当てています。
fomaなどから、ルーターにpingすると返答がきます。
ip pp secure filter in 1000 1001 1300 1200 の1200で、全て破棄している
はずなのですが・・・
0852うそぴょん
2009/05/20(水) 22:00:36ID:???0853sage
2009/05/21(木) 13:51:44ID:???それじゃあだめだね。
icmpは静的natでローカルへ送り込んだものを、リジェクトしてはじめて通らなくなる。
フィルタはnatの内側において、つまりアドレス解決されたところで有効になることをわすれてはいけません。
またicmpはnatの内側へ通さなければ外側で勝手に取り扱われてしまいます。icmpに勝手に応答する仕様になっています。
rtx1100の話ですけど。
0854anony
2009/05/21(木) 16:12:18ID:???0856anonymous
2009/05/22(金) 07:02:07ID:nVD7NA4v0857sage
2009/05/22(金) 13:55:21ID:???ip icmp echo-reply send off
ip icmp mask-reply send off
ip icmp parameter-problem send off
ip icmp redirect receive off
ip icmp redirect send off
ip icmp time-exceeded send off
ip icmp timestamp-reply send off
ip icmp unreachable send off
ip icmp error-decrypted-ipsec send off
一番最後の行は、rt58iにはなかった。rtx1200ではある。
内側ルーターアドレスと、外側ルーターアドレスにping飛ばしても
帰ってこなくなった。内側でもpingが飛ばないのは、不便だけどね。
http://www.rtpro.yamaha.co.jp/RT/docs/relnote/Rev.01.05/relnote_01_05_05.txt
0858あげ
2009/05/22(金) 14:29:58ID:???> 一番最後の行は、rt58iにはなかった。
でもなぜかRT57iにはあるんだよね
ipv6 icmp error-decrypted-ipsec send
これも
0859の
2009/05/24(日) 08:54:20ID:???原因わからず、全く通信できません。各々単独での接続はできます。
いかがでしょうか?
ip route default gateway pp 1 hide gateway pp 2 hide
#拠点A LAN側IPアドレスの設定
ip lan1 address 192.168.100.1/24
#OCNへの接続
pp select 1
pp always-on
pppoe use lan2
pppoe auto disconnect off
pp auth accept pap chap
pp auth myname ID PASS
ppp lcp mru on 1438
ppp ipcp ipaddress on
ppp ccp type none
ip pp nat descriptor 1
ppp ipcp msext on
ip pp mtu 1438
pp enable 1
nat descriptor type 1 masquerade
0860の
2009/05/24(日) 08:55:01ID:???pp select 2
pp always-on
pppoe use lan3
pppoe auto disconnect off
pp auth accept pap chap
pp auth myname ID PASS
ppp lcp mru on 1438
ppp ipcp ipaddress on
ppp ccp type none
ip pp nat descriptor 2
ip pp mtu 1438
pp enable 2
nat descriptor type 2 masquerade
syslog notice on
syslog debug on
dhcp service server
dhcp scope 1 192.168.100.2-192.168.100.100/24
dns server 221.113.139.250 202.248.37.74 ←OCNのDNS
dns private address spoof on
0861の
2009/05/24(日) 08:55:42ID:???ip filter directed-broadcast on
ip filter 1010 reject * * udp,tcp 135 *
ip filter 1011 reject * * udp,tcp * 135
ip filter 1012 reject * * udp,tcp netbios_ns-netbios_ssn *
ip filter 1013 reject * * udp,tcp * netbios_ns-netbios_ssn
ip filter 1014 reject * * udp,tcp 445 *
ip filter 1015 reject * * udp,tcp * 445
ip filter 1020 reject 192.168.100.0/24 *
ip filter 1030 pass * 192.168.100.0/24 icmp
ip filter 2000 reject * *
ip filter 3000 pass * *
ip filter dynamic 100 * * ftp
ip filter dynamic 101 * * www
ip filter dynamic 102 * * domain
ip filter dynamic 103 * * smtp
ip filter dynamic 104 * * pop3
ip filter dynamic 105 * * netmeeting
ip filter dynamic 106 * * tcp
ip filter dynamic 107 * * udp
pp select 1
ip pp secure filter in 1020 1030 2000
ip pp secure filter out 1010 1011 1012 1013 1014 1015 3000 dynamic 100 101 102 103 104 106 107
pp enable 1
pp select 2
ip pp secure filter in 1020 1030 2000
ip pp secure filter out 1010 1011 1012 1013 1014 1015 3000 dynamic 100 101 102 103 104 106 107
pp enable 2
0863sage
2009/05/24(日) 17:13:24ID:???各プロバイダへの接続設定はできているんなら、
>ip route default gateway pp 1 hide gateway pp 2 hide
とか、二本の接続の割合とかの設定が不十分でおかしいのじゃないか。
そもそもhide hideでいいのかな?
0864sage
2009/05/24(日) 17:16:40ID:???># ip route default gateway pp 1 weight 2 hide gateway pp 2 weight 1 hide
>weightによって回線への負荷の割合を決められる。同等の回線なら設定しない
0865sage
2009/05/24(日) 17:22:37ID:???あるいは、どういう通信ができないのだろうか。
pingも通らないかな?
名前解決で失敗しているだけとか、
つまりプロバイダのDNSサーバーへはそのプロバイダ接続でしか利用できないようになっているとか。
もしそうだとしたら、フィルタ型ゲートウェイ
gatewayにfilterキーワードとpass filterの番号設定し、
特定のDNSサーバーへは特定のプロバイダ接続を利用させるようにする対策を行う。
0868あ
2009/05/24(日) 19:31:29ID:???VISTAが、診断してくれた結果は、「よく使われる”www.microsoft.com"」に、
到達できませんでした。DNSの設定を確認してください」となります。
やはり、DNSの設定の問題でしょうか?
0869sage
2009/05/25(月) 00:30:04ID:???実はそれだけのエラーメッセージでは問題を絞り込むことはできないです。
つまり、そもそもパケットをインターネットに出せていないという場合も含まれるからです。
http://「直接ipアドレスを入力」 ←のようにブラウザに入力してみて通信ができるなら、確実にDNSサーバーがらみの問題です。
0870sage
2009/05/25(月) 00:48:57ID:???もし、dns server 221.113.139.250 202.248.37.74 のように記述したらば、
ルーター自身は名前解決のためにこれらのアドレスをたしかに使用します。
しかし、この名前解決通信は、gatewayでプロバイダ制御することができないのです。
以前、私は特定のプロバイダ接続へ名前解決のパケットを流そうとしてフィルタ型のgatewayを設定したことがあったのですが、これができなかった。
それはrtx1100の仕様ということでした。(ファームの改善でこれは修正されるかもしれません。)
dns server 221.113.139.250 202.248.37.74
このように生にipアドレスを記述すると上のような問題が生じます。
つまり、一方のプロバイダDNSサーバーへの経路として他方のプロバイダを使用するおそれがあるという問題です。
そこで、次のように記述するといいと思います。
dns server pp 1
dns server pp 2
dns service recursive
この設定によってルーターは適切なプロバイダ経由でDNSとの通信を行います。
ただし、多分大丈夫だと思いますが、ネゴシエーションのときにDNSアドレスを通知するプロバイダでなければなりません。
最後のリカーシブによってルーター自身がいわばDNSサーバーになります。
つまり、コンピューターのネットワーク設定で、DNSサーバーアドレスの項目で自動取得にするか、ルーターのアドレス192.168.100.1だけ指定します。
ついでに言うと、各ppに
pp always-on on
pppoe auto connect on
がありませんね。これを入れれば電源入れたときに自動的にプロバイダへルーターは接続しますよ。
0871あ
2009/05/25(月) 05:11:20ID:???アドバイス、ありがとうございます。
おっしゃるように、訂正してみましたが、やはりインターネットを閲覧できません。
OCNのDNSへのpingは通りましたが、NIFTYへのpingは通りませんでした。
configは、下記の通りなのですが・・・
ip route default gateway pp 1 hide gateway pp 2 hide
#拠点A LAN側IPアドレスの設定
ip lan1 address 192.168.100.1/24
#OCNへの接続
pp select 1
pp always-on
pp always-on on
pppoe auto connect on
pppoe use lan2
pppoe auto disconnect off
pp auth accept pap chap
pp auth myname * *
ppp lcp mru on 1438
ppp ipcp ipaddress on
ppp ccp type none
ip pp nat descriptor 1
ppp ipcp msext on
ip pp mtu 1438
pp enable 1
nat descriptor type 1 masquerade
0872あ
2009/05/25(月) 05:12:01ID:???pp select 2
pp always-on
pp always-on on
pppoe auto connect on
pppoe use lan3
pppoe auto disconnect off
pp auth accept pap chap
pp auth myname * *
ppp lcp mru on 1438
ppp ipcp ipaddress on
ppp ccp type none
ip pp nat descriptor 2
ip pp mtu 1438
pp enable 2
nat descriptor type 2 masquerade
syslog notice on
syslog debug on
dhcp service server
dhcp scope 1 192.168.100.2-192.168.100.100/24
dns server pp 1
dns server pp 2
dns service recursive
dns private address spoof on
0873あ
2009/05/25(月) 05:12:51ID:???ip filter directed-broadcast on
ip filter 1010 reject * * udp,tcp 135 *
ip filter 1011 reject * * udp,tcp * 135
ip filter 1012 reject * * udp,tcp netbios_ns-netbios_ssn *
ip filter 1013 reject * * udp,tcp * netbios_ns-netbios_ssn
ip filter 1014 reject * * udp,tcp 445 *
ip filter 1015 reject * * udp,tcp * 445
ip filter 1020 reject 192.168.100.0/24 *
ip filter 1030 pass * 192.168.100.0/24 icmp
ip filter 2000 reject * *
ip filter 3000 pass * *
ip filter dynamic 100 * * ftp
ip filter dynamic 101 * * www
ip filter dynamic 102 * * domain
ip filter dynamic 103 * * smtp
ip filter dynamic 104 * * pop3
ip filter dynamic 105 * * netmeeting
ip filter dynamic 106 * * tcp
ip filter dynamic 107 * * udp
pp select 1
ip pp secure filter in 1020 1030 2000
ip pp secure filter out 1010 1011 1012 1013 1014 1015 3000 dynamic 100 101 102 103 104 106 107
pp enable 1
pp select 2
ip pp secure filter in 1020 1030 2000
ip pp secure filter out 1010 1011 1012 1013 1014 1015 3000 dynamic 100 101 102 103 104 106 107
pp enable 2
0874anonymous
2009/05/25(月) 08:58:40ID:???ip route xxxx/32 gateway pp 1 OCNのプライマリ
ip route xxxx/32 gateway pp 1 OCNのセカンダリ
ip route xxxx/32 gateway pp 2 niftyのプライマリ
ip route xxxx/32 gateway pp 2 niftyのセカンダリ
0875sage
2009/05/25(月) 09:44:22ID:???ちょっと、後から後から思い出すことがあって、これを手順どおりに試してみて。
�@
とりあえず>>869を試す。
http://209.85.171.100/ ←googleのアドレスです。
これでつながったらとりあえず、以上の設定で通信自体はできるということです。
オッケーだったら、�Aへ、
駄目だったら、そもそも通信自体がうまくいっていない。
あるいは、別のグローバルipアドレスへのアクセスをトライ。
マルチホーミングの設定、すなわちgatewayのところでおかしいことになる。でもどうすればいいのか、その場合はわからない。
�A
今、DNSアドレスも自動取得にしていますか?
パソコンでDNSを自動取得にしていると、今のままではdns server pp1とpp2が利いているので、(ちょっと勘違いをしていた。)
多分、pp1と、pp2とがDNSサーバーアドレスがパソコンに通知されていると思う。
コマンドプロンプト(ファイル名を指定して実行で「CMD」)に、ipconfigと入力すると、これらのアドレスが表示されるはず。
今、ルーターのアドレスをdnsサーバーとして扱いたいので、
次の設定する。★順番に注意してください。
no dns server pp ←今設定中のpp1 pp2により取得できるdnsサーバー設定をクリアする。pp1 pp2についておのおの実行しなければならないかも。
dns server 192.168.100.1 ←ルーターのアドレスをセット
dns server pp 1 ←再設定
dns server pp 2 ←再設定
dns service recursive
設定、保存後、
パソコン側を再起動するなどして、ネットワーク設定を更新する。
ipconfigをcmdプロンプトで入力し、確認する。
ここで、192.168.100.1のルーターのアドレスが、DNSプライマリとして登録されていたら成功。
もし、駄目だったら、
パソコンのネットワーク設定で、DNSサーバー項目に、
ルーターのアドレスだけ直に設定してください。192.168.100.1ですか?
これで、もう一度トライ。
どうですか?
0876sage
2009/05/25(月) 09:53:12ID:???訂正�Aで、次の二つのみ入力(dns serverについては削除。
Recursive設定があれば、ルーターのアドレスがdnsサーバーアドレスとしてパソコンに通知されるはずなので。)
no dns server pp ←今設定中のpp1 pp2により取得できるdnsサーバー設定をクリアする。pp1 pp2についておのおの実行しなければならないかも。
dns service recursive
0877sage
2009/05/25(月) 09:58:27ID:???結果的に、
dns service recursiveがあればいい。
>>874さんの言うことも、考えられる。
いや、まさにそれだ。
ルーティングテーブルを>>874さんのおっしゃるように作ってください。
ひとつのプロバイダ接続なら、ルーティングの問題はおきないが、
マルチホーミングする場合、対応するプロバイダへdns通信をルーティングしなければならないのだ。
0878あ
2009/05/25(月) 11:49:57ID:???設定しました。
WAN側(ONU)へ、両方パケットが飛ぶようになりました。
しかし、webの表示は依然、だめです。
OCNのDNSへpingは飛ぶんですが・・・
0879あ
2009/05/25(月) 11:53:05ID:???�@アドレス直うちでも通信不可です。。
�AパソコンのDNSアドレスは、ルーターの、192.168.100.1になっています。
通信自体がおかしいのでしょうか。
0880anonymous
2009/05/25(月) 11:56:55ID:???RTXから telnet www.yahoo.co.jp 80 してもだめか?
0882anonymous
2009/05/25(月) 12:41:17ID:???security class のとこ
0885あ
2009/05/25(月) 13:39:36ID:???RTXからyahooの80へ行けたのは、単一回線の設定でした。
2つの回線からは、・・・やはり行けませんでした。。
ということは、ルータの設定の問題ですね。。
0886あ
2009/05/25(月) 18:22:56ID:???OCNのDNSにのみ、pingが通ります。それ以外は不可です。
ip route default gateway pp 1 hide gateway pp 2 hide
ip route 221.113.139.250/32 gateway pp 1
ip route 202.234.232.6/32 gateway pp 1
ip route 202.248.37.74/32 gateway pp 2
ip route 202.248.20.133/32 gateway pp 2
ip lan1 address 192.168.100.1/24
#OCNへの接続
pp select 1
pp always-on
pp always-on on
pppoe auto connect on
pppoe use lan2
pppoe auto disconnect off
pp auth accept pap chap
pp auth myname * *
ppp lcp mru on 1438
ppp ipcp ipaddress on
ppp ccp type none
ip pp nat descriptor 1
ppp ipcp msext on
ip pp mtu 1438
pp enable 1
nat descriptor type 1 masquerade
0887あ
2009/05/25(月) 18:23:37ID:???pp select 2
pp always-on
pp always-on on
pppoe auto connect on
pppoe use lan3
pppoe auto disconnect off
pp auth accept pap chap
pp auth myname * *
ppp lcp mru on 1438
ppp ipcp ipaddress on
ppp ccp type none
ip pp nat descriptor 2
ip pp mtu 1438
pp enable 2
nat descriptor type 2 masquerade
syslog notice on
syslog debug on
dhcp service server
dhcp scope 1 192.168.100.2-192.168.100.100/24
dns server pp 1
dns server pp 2
dns service recursive
#dns server 221.113.139.250 202.234.232.6
#dns server 202.248.37.74 202.248.20.133
dns private address spoof on
0888あ
2009/05/25(月) 18:24:29ID:???ip filter directed-broadcast on
ip filter 1010 reject * * udp,tcp 135 *
ip filter 1011 reject * * udp,tcp * 135
ip filter 1012 reject * * udp,tcp netbios_ns-netbios_ssn *
ip filter 1013 reject * * udp,tcp * netbios_ns-netbios_ssn
ip filter 1014 reject * * udp,tcp 445 *
ip filter 1015 reject * * udp,tcp * 445
ip filter 1020 reject 192.168.100.0/24 *
ip filter 1030 pass * 192.168.100.0/24 icmp
ip filter 2000 reject * *
ip filter 3000 pass * *
ip filter dynamic 100 * * ftp
ip filter dynamic 101 * * www
ip filter dynamic 102 * * domain
ip filter dynamic 103 * * smtp
ip filter dynamic 104 * * pop3
ip filter dynamic 105 * * netmeeting
ip filter dynamic 106 * * tcp
ip filter dynamic 107 * * udp
pp select 1
ip pp secure filter in 1020 1030 2000
ip pp secure filter out 1010 1011 1012 1013 1014 1015 3000 dynamic 100 101 102 103 104 106 107
pp enable 1
pp select 2
ip pp secure filter in 1020 1030 2000
ip pp secure filter out 1010 1011 1012 1013 1014 1015 3000 dynamic 100 101 102 103 104 106 107
pp enable 2
フィルターに問題ありでしょうか?
0890あのにます
2009/05/25(月) 18:57:44ID:???それよりせっかくsyslogをdebugまで取ってるのになんでログを見ないの?
0891あのにま
2009/05/25(月) 20:26:04ID:???いいと思われ。
0892sage
2009/05/26(火) 01:28:40ID:???うちは、マルチホーミングできたようだ。ちょっと特殊だが。
<192.168.140.2は別拠点のブロードバンドルーターアドレス>
同じサイトをリロードしても、なかなかグローバルアドレス切り替わらないが、
別サイトを読み込むと、もう一方のグローバルアドレスで開けた。
何かのタイミングで、二つのグローバルアドレスが入れ替わる。マルチホーミングできているみたい。
nat descriptor のinnerとouterの設定はしていない。
0893892
2009/05/26(火) 01:34:06ID:???両方のプロバイダで各々正常に接続できているの?
マルチホーミングなしで。
それができているなら、gateway pp 1 hide gateway pp 2 hide つけるだけだと思うがな。
うち、単に付け加えただけでできた。
0894892
2009/05/26(火) 01:46:11ID:???ここでリロードすると、アクセスの度に発信IPが変化するのがわかった。
http://www.cman.jp/network/support/go_access.cgi
>>885
プロバイダ接続をまず疑うべきだ。
セッションを同時に使用できるのかどうかなども。
0895あのにます
2009/05/28(木) 15:40:49ID:???で報告した件、やっぱりバグ(Rev.8.03.82 バグ修正 50.)だったんだ。
0896anonymous@ppp21238.hakata05.bbiq.jp
2009/05/29(金) 06:56:10ID:???以下の環境でconfigを書くとしたらどうなりますでしょうか?
プロバイダ PPPoE接続
ID xxxxxxxx
PASS yyyyyyyy
MTU 1492
プライマリDNS 111.111.111.111
セカンダリDNS 222.222.222.222
デフォルトゲートウェイ 192.168.1.1
↑がRTX1100
DHCPは使わない
Linuxサーバ 192.168.1.200 (押し入れの中)
ftp ポート 20-21 tcp
smtp ポート 25 tcp
http ポート 80 tcp
pop3 ポート 110 tcp
https ポート 433 tcp
Windows機 192.168.1.100 (今使ってます)
game1 ポート 11111 tcp
game2 ポート 22222 tcp
教えてもらったのをコマンドリファレンスと見比べて勉強しようと思いますので
よろしくお願いします。
0897896
2009/05/29(金) 06:57:00ID:???ip lan1 address 192.168.1.1/24
nat descriptor type 1 masquerade
pp select 1
pp always-on on
pppoe auto connect on
pppoe use lan2
pp auth accept chap pap
pp auth myname xxxxxxxx yyyyyyyy
ppp ipcp ipaddress on
ppp ipcp msext on
ip pp nat descriptor 1
ppp lcp mru on 1492
ip pp mtu 1492
ppp ccp type none
pp enable 1
pp select none
ip route default gateway pp 1
dns server pp 1
dns private address spoof on
save
ポート開放については今の所サッパリです。
0900anonymous
2009/05/29(金) 09:37:36ID:???誰も丁寧に教えないから丁寧に教えてやる。
YAMAHA のルータは、公式が公開している設定例集が豊富だから、
そこだけ見てれば大抵やりたいことはできる。
>>1 からも辿れるが、ここ。
http://www.rtpro.yamaha.co.jp/RT/docs/example/
あと、「業務向け」のスレッドで「ポート開放」とか言ってると、誰からも相手にされないぞ。
それを纏めたのが、>>899 だ。
まあ、最後に「女子高生です」とでも書いてあれば違ったのかもな。
0901anonymous
2009/05/29(金) 09:44:18ID:pph+dZ72http://netvolante.jp/solution/int/index.html
0902896
2009/05/29(金) 11:16:40ID:???お恥ずかしい限りで。勉強して出直してきます。
0903onanymous
2009/05/29(金) 15:13:34ID:???女子高生です。
0904anonymous@pl306.nas931.tottori.nttpc.ne.jp
2009/05/29(金) 16:08:45ID:???exitするとtelnetまで終了してしまいます。
0907あのにもー
2009/05/30(土) 00:08:34ID:???ttp://netvolante.jp/download/manual/index.html
0908anony
2009/05/30(土) 02:34:58ID:???失敗した。
レス数が900を超えています。1000を超えると表示できなくなるよ。