トップページ⇒network
1001コメント281KB

NEC UNIVERGE IX2000/IX3000 運用構築スレ Part5

■ このスレッドは過去ログ倉庫に格納されています
0001ぴころ ◆lHG3Yzo0a6 2010/03/21(日) 18:00:00ID:hxcniBc8
NEC UNIVERGE IX2000/IX3000シリーズに関するスレです。

【公式サイト】
UNIVERGE IX2000/IX3000シリーズ: ネットワーク製品: 製品 | NEC
http://www.nec.co.jp/ixseries/ix2k3k/

NEC UNIVERGE IX2000/IX3000シリーズに関するスレです。

【公式サイト】
UNIVERGE IX2000/IX3000シリーズ: ネットワーク製品: 製品 | NEC
http://www.nec.co.jp/ixseries/ix2k3k/

前スレ
http://www.geocities.jp/mirrorhenkan/

NEC UNIVERGE IX2000/IX3000 運用構築スレ Part4
http://pc11.2ch.net/test/read.cgi/network/1251854487/


関連スレ
NEC系装置勉強会(MM-Node,IP45,ATOMIS etc)
http://pc11.2ch.net/test/read.cgi/network/1013516441/
宅鯖に最適なルータは? 4セッション目
http://pc11.2ch.net/test/read.cgi/mysv/1199977508/
宅鯖に最適なルータは? @ ウィキ
http://www39.atwiki.jp/takurouter/

ここで激話題のIX2015は探してね
http://search3.auctions.yahoo.co.jp/jp/search/auc?p=IX2015&auccat=26414

このスレにカキコすると貴方のIPが出ます。IP確認に使ってね
IP出したくない人は名前のところになんか入れてね
0063602010/04/13(火) 22:02:24ID:???
>>61
ダウンロード出来ませんでした。せっかく上げてくださったのに、すみません。
>>62
8.3.44も入手できませんでした。
自分のIPが表示されて涙目w。
0064anonymous2010/04/13(火) 22:07:34ID:???
>>61
そのURL何気にクラスCのグローバルIPなんだな
0065anonymous2010/04/13(火) 22:27:20ID:???
アップローダに認証付きで上がってんのな
管理人がIXユーザみたいだから、自分で上げたんだろうけど
上がっているバージョンが、8.3.8と8.3.44ってところがまた・・・w
このスレから持っていったのが丸わかりw
0066anonymous2010/04/13(火) 22:29:57ID:???
ああ、PHsの家具付き?
0067anonymous2010/04/13(火) 22:32:34ID:???
> PHsの家具付き

変に省略されてて意味が伝わってこないけど、PHPほにゃららってところ
0068anonymous2010/04/13(火) 22:32:43ID:???
>>63
ネタURLです。
著作権等の関係でUPはムーリ。

>>64
リンクローカルで書いたネタだよw
127とかlocalhostだとすぐ分かりそうだからさ。
0069anonymous2010/04/13(火) 22:35:17ID:???
>>65
くわしくw

ちなみに、196.254.61.4 61はレス番61、4は4月って事で書いてみた。(・∀・)
>>63がピュアだったので心が多少痛いw
0070anonymous2010/04/13(火) 22:48:30ID:???
詳細も何も、ググればすぐ出てくるから
0071anonymous2010/04/14(水) 07:41:46ID:???
ケッ、認証付きかよ。
通報しておくか。
0072anonymous2010/04/14(水) 12:28:56ID:???
なんでこういう時って変に突っ張ってる馬鹿が湧くんだろうな
0073anonymous2010/04/16(金) 14:54:25ID:???
保守申し込んだらいくら取られるの?
0074anonymous2010/04/17(土) 22:55:39ID:???
MACアドレスの変えかたがわかりません!
0075anonymous2010/04/17(土) 23:31:33ID:???
方法はありません
0076anonymous2010/04/18(日) 00:48:59ID:???
1スレにつき一回は出てくる話だな
KDDIの回線とか使ってて、WAN側のMACアドレス制限があったりとかして、
それでも使いたいっていうパターンだったりするのかな?
0077anonymous2010/04/18(日) 05:18:49ID:???
>>76
そです。マニュアル読んでもダメだった。
0078anonymous2010/04/18(日) 14:10:53ID:???
ISP側でブロックされている以上、利用者側でできることは皆無。
素直に支給品を使うがよろしい。
auone-netのHGWってAtermじゃなかったっけ?(G-HGWの方はメーカーが分からないけど)
悪くはないと思うけどね。
0079anonymous2010/04/18(日) 14:24:31ID:???
WAN側のMACアドレスを偽装して、24hごとに来るRADIUS認証をどうにかして突破すればイケるって話
あとAUひかりのAtermに限って性能が悪いらしい
0080anonymous2010/04/18(日) 15:17:23ID:???
> WAN側のMACアドレスを偽装

何はともあれ↑の機能を搭載していることが前提になる
そして、残念ながらIXにその機能は無い
どうしてもIXを使いたいなら、それが出来るISPに契約変更するしかないだろうな
0081anonymous2010/04/18(日) 15:27:45ID:???
>>79みたいな事書いといてアレだけど、KDDIの回線って事はギガホームじゃないの?
IXってギガインターフェース無かったと思うけど、100Mで使いたいって事なのかな
0082anonymous2010/04/18(日) 16:14:45ID:???
BL190HW+RTX1200ってやっている事例(というか個人ブログ)があるな
同じことをやればいけるかもな
0083anonymous2010/04/18(日) 16:50:15ID:???
>>81
Giga I/Fは存在してはいるが、IX3*10用の追加モジュールだよ
0084anonymous2010/04/18(日) 20:57:36ID:???
>>81
VDSL100Mあります。
HGWはBL172HV
0085貧弱一般人2010/04/30(金) 04:30:11ID:O9FxRNwR
よければちょっと相談に乗って頂けまいか。ド質問で申し訳ないのだがが。

以前に物だけ仕入れて放置してあったIX2015を、ちょっと事情があって現状使用している
OPT100Eの代わりに交換しようと思うのね。
んで、OPT100Eのようなブロードバンドルータ代わりな感じで使いたいんだけど…。

アクセスリストの考え方が理解し難い。
IX2015関連でググって出てくるサイトさん方だと当たり前のようにアクセスリストを設定
してるみたいなんだけど、これって基本無しで良いものなんじゃないの?
もし使うとしたら、LAN内でアクセス可能な領域を分けてる(VLAN的な)とか、社内シス
テムみたいな閉じておくべき系を公衆回線使ってVPN接続するなんて際に想定外の接続先に
万一にも繋がらないようにするため、とかって用途の場合じゃないかなって思うんだけど。

そういう搦め手な使い方するんでない限り、つまり普通にネット接続する際のポートアタッ
クやセキュリティホール探りを回避するためって感じで設定してるように思える例ばっかり
見つかるんだけど、それって必要なくない?
WAN側からルータ(IX2015)の持ってるグローバルIP単体に対してサーチかけようとしたと
ころで、その先の配下にいる端末やらサーバやらに通じさせるにはローカルIPやMACとの変
換をルータちゃんにやってもらわないとならないわけで、それは内側(LAN側)から通信要
求出したものの応答でない限りは変換のされようがない気がするんだけども。

とはいえ、IX2015のデフォルト設定時(無設定時)の動作ポリシーが説明書に書いてなくて、
いまいち確信が持てないのよね。
アクセスリスト設定が特に無い状態で、基本は開いてるのか閉じてるのか。(開いてるのだ
とは思うけど)
一般的ブロードバンドルータみたいに内側(LAN側)からの通信と外側(WAN側)からの通信
の扱いが違うのか全く等価なのか。等価だとするとアクセスリストで下手に閉めちゃうと
内側から要求した際の通信も通らなくなっちゃうけど…。

実際に試しながら設定入れ替えてみれば早いじゃんって話なんだろうけど、回線断する回数
と時間は最小に留めたいんだよね…。(勝手で申し訳ない)
もしお解かりになる方いらしたならお知恵を拝借願えまいか。何とぞお願い申し上げます。
0086貧弱一般人2010/04/30(金) 04:32:28ID:???
>>85
ド質問 もとい ド素人質問、です。誤字脱字お恥ずかしい限りです…。
0087anonymous2010/04/30(金) 06:58:42ID:???
>>85
このルータにはWANのポートは無いでしょ。
従って、等価うんぬんは話が始まらない。

設定を入れ替えても回線断は生じない。
従って、「回線断する時間は最小に。」
なんて事は考える事自体が間違い。

そろそろおもちゃのルータに慣れすぎた思考回路を改めないと。
0088それ行け2010/04/30(金) 07:49:03ID:???
確かアクセスリストなしだと、WANからのパケは自動的に弾かれてLANからは外にいける設定になる
0089それ行け2010/04/30(金) 08:19:20ID:???
ごめん上のは間違い
機能説明書の2.33.1を読めば書いてある
0090貧弱一般人2010/04/30(金) 09:07:43ID:O9FxRNwR
>>87
> WANのポートは無い
これはその通りです考え方が改まりましたありがとうございます。
> 設定を入れ替えても回線断は生じない
これもその通りではあるのですが、装置自体の交換時には切れますし、導入時点で設定問題から
希望通りに動作しなければ切れたままともなってしまいます。場合によって旧機に戻したり再交換
したりしてるとだらだら細切れしてしまうので、予め設定詰めておきたいのですよね。

>>89
> 機能説明書の2.33.1
ありがとうございます確認してみました。
「何れにも一致しない場合はdenyを返す」とあるので、デフォルトでは閉じている考え方のようで
すね。
しかし、そうなると、まずは「ip access-list all-pass permit ip src any dest any」のような
全開放を入れておかないとポート越しの通信は全くできない?(んな無茶な、とも思いますが)と
いうことになってしまうんでしょうか…??
0091それ行け2010/04/30(金) 12:17:16ID:???
アクセスリストは白紙でNATかNAPTの設定を書いておけば、外→内は×、内→外は◯になったような
0092anonymous2010/04/30(金) 12:29:42ID:???
>>90
ちゃんと読もうね。
読む場所が違う。
フィルターの話なんだからフィルターの所を読まないと。

2.20.1 スタティックフィルタ
スタティックフィルタは、インタフェースコンフィグモードで、ip filter/ipv6 filter コマンドを使
用して設定します。1 つでもフィルタを登録した場合、そのインタフェースでは、パケット検索
に一致しないパケットは自動的に廃棄する設定となります。

だからデフォ(1つも無い)では全オープン。
0093それ行け2010/04/30(金) 12:50:19ID:???
90
裏は必ずしも真ならず、だから
一つもフィルタを登録しない場合については廃棄するか否かはその文章からは断定できない
0094貧弱一般人2010/04/30(金) 14:01:26ID:???
皆さまありがとうございます〜。
やはり私の使用例ではアクセスリストは設定する必要なさそうです。
お陰で考えがまとまりました。これで後は実機で試しながらでもあまり
混乱せずに済みそうですw

それでは、お目汚し失礼致しましたm(_ _)m
0095anonymous2010/04/30(金) 14:37:00ID:???
アクセスリスト(ファイアウォール)の動きはCiscoと変わらんでしょ
設定されていない場合は全オープンだから、NetBIOSもダダ漏れ
一行でも設定されている場合は、一致しない場合は暗黙のDeny Anyで廃棄
0096貧弱一般人2010/04/30(金) 16:22:57ID:cRCyNHI1
>>95
むむ、なるほど。
そうするとやはり、例えばこちらのサイト様みたいに、
ttp://www.kozupon.com/network/ix2015.html

まず閉めるトコ閉めるリストを投入しておいて、その後に全開けの[permit ip src any dest any]
を入れる形にするのが正解なのですかな?
(参照順から、[1]閉め条件に該当してると破棄→[2]それ以外なら通す、の判定動作になる。)

んんー、あ〜、またなんか振り出しに戻っちゃった気がするw
(でも理解は一歩進んだ気もするっす。ドモでした。)
0097anonymous2010/04/30(金) 16:38:17ID:???
ブロードバンドルータとして使えれば良いというだけなら、メーカーは違うけど
http://netvolante.jp/solution/int/case3.html
と同じようなip filterを設定すればいいと思うけどね。

※netbios_ns-netbios_ssn は 137-139 と同義
0098anonymous2010/04/30(金) 23:42:02ID:???
>>96
全部開いている状態から、”必要でない”ものを閉めていく。(外から中への、インバウンド接続)
家庭向けのは大体逆で、閉じている状態から”必要なもの”を開いていく。(外から中への、インバウンド接続)
大してアウントバウンドは、基本的にどちらも同じ。

ていうか、https:// www.grc.com/x/ne.dll?bh0bkyd2 とかで外からの接続をチェックしてみればいい。
いわゆるポートチェック。

自分もOPT100EからIXにしようと思っているんだけど、ファーム公開しないのが気にくわないw
から、MR504DV使ってみたり、あとはヤマハとか古河とかけんとうちゅ。
0099anonymous2010/04/30(金) 23:55:23ID:???
>>98
fitelnet-f100出てるぞ
http://page10.auctions.yahoo.co.jp/jp/auction/m71904942
がんばれ
0100anonymous2010/05/01(土) 00:01:45ID:???
>>99
39
だがしかし、既にウォッチリストに(・∀・)
0101anonymous2010/05/01(土) 00:10:07ID:???
古川は触ったことが無いから詳しくは知らないけど、処理能力だけを見た場合は、

IX2015 > FITELnet-F100 > YAMAHA RTX1500(もしくは1100)

って感じになるのかな?

>>100
競争に破れたら山葉にしとけ

0102anonymous2010/05/01(土) 00:31:33ID:???
>>101
ショートパケットの処理能力はRTX1500はIX2015に引けを取らない
1100なんかとは比べ物にならない
0103anonymous@server009.hostspectrum.com2010/05/01(土) 01:10:48ID:???
>>99
F100なら少し前に新古で5000円切ってるのが各所から大量に出てたのにな。
倍だとなんとなく負けた気がする
0104anonymous2010/05/01(土) 02:06:09ID:???
>>96
そこのサイトall-passを最初に付けてるけど大丈夫なんかな
最後に付けると思ってたけどどうなの?
0105anonymous@58-3-109-138.ppp.bbiq.jp2010/05/01(土) 02:16:44ID:???
ぶっちゃけそのサイトのやってる事って10年前のやり方だから無駄だしセキュリティ的にも穴だらけ
ix使ってるのにダイナミック使いこなせないとか宝の持ち腐れ
0106anonymouse2010/05/01(土) 02:17:16ID:???
>>104
てっきりフィルタ番号の大きい順に適用されるものと
0107anonymous2010/05/01(土) 02:25:04ID:???
>>106
大きい方が優先だっけ?
小さい順じゃなくて?
0108anonymous2010/05/01(土) 02:43:34ID:???
>>97を参考にフィルタを書くと17行でいけるな
0109anonymous2010/05/01(土) 08:11:01ID:???
>>103
>>99のオクは落札されずに終わってて、一時出品されてなかったんだけど、また出品したっぽい。
必要なら10kでいいけどね。
RTX1200がほしす。
0110anonymous2010/05/01(土) 09:02:46ID:???
どんなに安売りしていても8万円を下回ることはなさそうだからな
現状でそれ一品しか出ていない以上、1万円だろうと突っ込むしかない
0111anonymous2010/05/01(土) 14:25:23ID:???
ってか、BBルータレベルなら公式サイトの設定例で足り無くない?
0112anonymous2010/05/01(土) 14:29:30ID:???
意外と必要条件と環境を出しておくと、
いい人が、サンプルを書いてくれるかも
0113anonymous2010/05/01(土) 17:34:05ID:???
こんなところか?(参考は>>97)

# 全部通す ※ダイナミックフィルターで使う
ip access-list all-permit permit ip src any dest any
# 全部弾く
ip access-list all-deny deny ip src any dest any
# 対ブラスター(今はもう必要ない?)
ip access-list blaster-block deny tcp src any sport eq 135 dest any dport any
ip access-list blaster-block deny tcp src any sport any dest any dport eq 135
ip access-list blaster-block deny udp src any sport eq 135 dest any dport any
ip access-list blaster-block deny udp src any sport any dest any dport eq 135
# ip spoofing攻撃、land攻撃、smurf攻撃に対策
ip access-list ipspoof-block deny ip src 使用しているプライベートアドレス/サブネットマスク dest any
# NetBIOS関連
ip access-list netbios-block deny tcp src any sport range 137 139 dest any dport any
ip access-list netbios-block deny tcp src any sport any dest any dport range 137 139
ip access-list netbios-block deny udp src any sport range 137 139 dest any dport any
ip access-list netbios-block deny udp src any sport any dest any dport range 137 139
ip access-list netbios-block deny tcp src any sport eq 445 dest any dport any
ip access-list netbios-block deny tcp src any sport any dest any dport eq 445
ip access-list netbios-block deny udp src any sport eq 445 dest any dport any
ip access-list netbios-block deny udp src any sport any dest any dport eq 445
# ダイナミックフィルター
ip access-list dynamic access1 access all-permit
# 適用
interface WAN側インタフェース
 ip filter ipspoof-block 10 in
 ip filter all-deny 20 in
 ip filter blaster-block 10 out
 ip filter netbios-block 20 out
 ip filter access1 30 out
(1/2)
0114anonymous2010/05/01(土) 17:34:48ID:???
# telnet/httpアクセス用
ip access-list management permit ip src 使用しているプライベートアドレス/サブネットマスク dest any
# 適用
telnet-server ip access-list management
http-server ip access-list management

(2/2)
0115anonymous@ntt2-ppp390.saitama.sannet.ne.jp2010/05/01(土) 18:02:49ID:???
おまえらNAT環境じゃないの?
0116anonymous@202.171.155.143.static.zoot.jp2010/05/01(土) 18:10:05ID:SQeLdoCn
http://www.nikkeibp.co.jp/sj/2/column/a/img/148_zu08.jpg
http://money.quick.co.jp/kabu/stocksChartDay.do?quote=1973/T
http://o.aolcdn.com/japandims/dims3/INTL/resize/456x304/quality/90/http:/o.aolcdn.com/japan/image-files/reuters/2009/06/2009-06-16T030812Z_01_NOOTR_RTRMDNP_2_JAPAN-385642-1-pic0.jpg
http://www19.atpages.jp/imagelinkget/get.php?t=v&u=o.aolcdn.com/japandims/dims3/INTL/resize/456x304/quality/90/http:/o.aolcdn.com/japan/image-files/reuters/2009/06/2009-06-15T214033Z_01_NOOTR_RTRMDNP_2_JAPAN-385610-1-pic0.jpg
http://money.quick.co.jp/kabu/stocksChart.do?quote=6723/T&;amp;type=MONTH
0117anonymous2010/05/01(土) 18:13:33ID:???
Network Information: [ネットワーク情報]
a. [IPネットワークアドレス] 202.171.155.128/27
b. [ネットワーク名] ATFREAKS
f. [組織名] 有限会社アットフリークス
g. [Organization] Atfreaks Co., Ltd.
m. [管理者連絡窓口] JP00006345
n. [技術連絡担当者] JP00006345
p. [ネームサーバ]
[割当年月日] 2010/01/12
[返却年月日]
[最終更新] 2010/01/12 17:56:23(JST)

上位情報
----------
株式会社 インターリンク (INTERLINK Co.,LTD)
[割り振り] 202.171.128.0/19
株式会社 インターリンク (INTERLINK Co.,LTD)
SUBA-ZOO-06B [SUBA] 202.171.128.0/19
0118an2010/05/01(土) 19:51:23ID:???
>>115
それ、俺も思ったw
なんだか〜番ポートは危ないから閉じておけみたいなのをググって
それを設定に落としてるだけな感じがするw
0119anonymous2010/05/01(土) 20:18:51ID:???
自分の環境なんだから好きにやれよw
0120anonymous2010/05/01(土) 20:30:05ID:???
>>115
え?
意味が分からん。
0121anonymous2010/05/01(土) 20:40:32ID:???
>>120
NAT/NAPTが簡易ファイアウォール的に使えるってこと
0122anan2010/05/01(土) 21:32:29ID:???
NAPT使ってる時点で、内部のPCに外部からアクセスなんか
できないんじゃんって意味でしょ。

アクセス出来たらポート解放なんていらないわけでwwww

0123anonymous2010/05/01(土) 21:53:29ID:???
いや、NAT/NAPTでも反応しないようにしとかないと、
インバウンド接続が完了するか云々じゃなくて、攻撃
対象になるでしょと・・・。(ACK返すとさ。
0124anonymous2010/05/01(土) 22:37:06ID:???
>>99
結局入札されなかったみたいだな
残り2日に延長された
0125a2010/05/01(土) 23:37:37ID:???
>>123
その為のダイナミックでしょ…。
0126anonymous2010/05/01(土) 23:50:26ID:???
>>125
話がずれてるがな。
0127anonymous2010/05/02(日) 00:50:50ID:???
天然です
0128anony2010/05/02(日) 01:30:43ID:???
F100なんて1500円で売ってたろ
2台買ったけどIX2015あれば必要ない
0129あの2010/05/02(日) 01:33:35ID:???
DDNS同士でIPsec張れますか?
0130anonymous2010/05/02(日) 01:35:45ID:???
それも一スレにつき一回は出ている話だけど、どちらか片方は固定IPが必要なはず。
0131貧弱一般人2010/05/02(日) 03:01:53ID:???
>>113-114
激しくありがと〜!(゚▽゚)
とても参考になります。

ウチの場合、配下に通常PC端末の他Web&FTPサーバがいるので(主な用途は身内でファイルやり取り
する用なんですが)、それ用の設定も加えてエンヤコラしてみますー。

このGW中に交換実施できるといいなぁ…w
0132anonymouse2010/05/02(日) 03:06:08ID:???
>>130
補足するとDDNSとか使わなかったような
0133貧弱一般人2010/05/02(日) 03:38:57ID:???
ちなみに、これは完全に蛇足ではあるのですが交換する動機について。
使ってる回線(Bフレベーシック+インターリンク接続)の品質が酷いことになってて、インターリンク区間で
謎のパケロス(実に35〜40%超)が起こってるんですよ。(毎日、妙なタイミングで数時間続く)
んで、インターリンクには素早い対処は望めないんで回線の乗せ換えを検討してるんですが(1年
前は引けなかったUCOM/Gate02がサービスエリアinしてたので)、時期的にGW挟むから工事どう
しても遅くなる、と。
なので、その前に一度回線断からのリルートを試してみようかな、と。リルートを試みるには10分
以上は回線落とす必要があるので、それだけの時間切るならついでにルータも高性能機に
交換してみようかな(万一、現行のOPT100Eが負荷や磨耗からアップアップしてる被疑性を潰す
ためにも)、という次第です。

なんでこんな長文書いたかっていうと、もしかしたら情報交換できればなと。
ここ半月ほど、ウチのインターリンクに限らず(ていうかインターリンクは酷すぎなので一旦除いて考える
としても)、国内のWebアクセスで軽いルートと重いルートの明暗が別れすぎな気がするのですよ。
超大手さんの立派回線&サーバはそんなこと全然ないみたいなんですが、ちょっと小規模
っぽいサイトさんやレンタルシステム系統だともう駄目って感じで。

最初はウチの端末の問題なのかと思ったけど、場所と端末・回線を変えてみても同様だし、
DNSサーバーが息切れしてるのかとも思ったけどIPアドレス直指定でも変わらないし。
ネットワーク全体で変な圧迫でも起こってるのかな? なんかワームが暴れてるとか?
(実はそれら重いサイトさんやレンタシステムさんがウチと同じインターリンク使ってるとかだったら話はそれ
までなんですがw …あるいは全部わたしの気のせいか。。)
0134貧弱一般人2010/05/02(日) 03:41:35ID:???
ていうかここに書くことじゃなかったかも…。
お門違いだったら大変すみませんでした osz
0135anonymous@s172.GsizuokaFL1.vectant.ne.jp2010/05/02(日) 11:13:54ID:???
>>133
Bフレッツ対応の安いプロバイダ契約してみればいいじゃn
0136anonymous2010/05/02(日) 15:52:34ID:???
>>129
アグレッシブモードでも片側は固定IPがいる。
コンフィグの書式としてピアの相手はIPアドレスでかかなきゃいけないので
DDNSとかどちらにせよ無理だな。
0137貧弱一般人2010/05/02(日) 18:31:46ID:KBuWpyI7
ぐお、すみません間違えたりrenge重複したりちゃったアクセスリストの消去や修正って
どのコマンドから可能でしょう?
clearコマンドだと定義されてないし、上書きはできないみたいだし…
(お恥ずかしい限りです(/ω\*) )
0138貧弱一般人2010/05/02(日) 18:49:24ID:KBuWpyI7
あ、ついでに聞いちゃうんですけど、
>>113 の適用に、http&FTP等の公開設定を割り込ませる場合、例えば、

ip access-list [リスト名X] permit tcp src any sport any dest any dport range 20 25
ip access-list [リスト名X] permit tcp src any sport range 20 25 dest any dport any
ip access-list [リスト名X] permit tcp src any sport any dest any dport eq 80
ip access-list [リスト名X] permit tcp src any sport eq 80 dest any dport any

#これを適用で、
interfase [WAN側に繋げるIF]
ip filter [リスト名X] 15 in

って、in方向の10番[ipspoof-block]と20番[all-deny]の間に処理させる優先順位で
考え方あってます? よね?(汗)

いやしかし、>>113様はすごくありがたいです実際に読み替えながら打ち込んでみたら
謎呪文の羅列のようなコマンド集のパラメータ解説がようやっと読み解けましたw
もう足を向けては寝られませぬな…(゚ω゚*)
0139anonymous2010/05/02(日) 18:52:40ID:???
>>137
コマンドの最初にno付けとけ
0140anonymous2010/05/02(日) 19:03:20ID:???
貧弱一般人を見ていると若い(色んな意味で)っていいなぁと思う。
0141anonymous2010/05/02(日) 19:04:47ID:???
>>138
dest anyは駄目
それとポート番号が違う

ip access-list XXX permit tcp src any sport any dest サーバのプライベートアドレス/32 dport range 20 21
ip access-list XXX permit tcp src any sport any dest サーバのプライベートアドレス/32 dport eq 80

適用方法はそれでいいけど、NAT/NAPTを使用している場合は、ip napt service〜や、ip napt static〜で
紐付けをする必要があるはず
0142貧弱一般人2010/05/02(日) 19:36:00ID:???
>>139
>>141
できました&修正できました〜〜!
ありがとうありがとうございまっす!!

no コマンドに気づいてませんでしたお恥ずかしいw
あとアウトバンド方向の記述が余計だったことに気づいたので削りました。

>>140
(*ノノ)
0143anonymous2010/05/02(日) 19:46:37ID:???
>>138
それぞれの2行目のやつ
ip access-list [リスト名X] permit tcp src any sport range 20 25 dest any dport any ← 既に指摘されてるけど、×25 ○21
ip access-list [リスト名X] permit tcp src any sport eq 80 dest any dport any
はいらないはず
鯖から返すときはダイナミックフィルターで通すはずだから
0144貧弱一般人2010/05/02(日) 21:00:38ID:???
>>143
ありがとうございます。
確かによく考えてみたら24番と25番は不要でした。(23番は、遠隔メンテにSSH接続を
使うことがあるかもなので、通るようにしてあります。)

これでかんぺきぃぃぃ!!! と思って最後に
copy startup-config default-config をやり直そうとしたら、
エラー?[can not overwrite an existing file]って出ちゃうんですけど、上書き
できないってことは先に既存のdefault-configを消すとかなんかしないといけない
んでしょうか…?

(ぉぉぉまたさっきの no 〜 並みに基本的なことを見落としてる気がする…)
0145anonymous2010/05/02(日) 21:02:30ID:???
>>144
copy run start
wri mem

好きな方を
0146貧弱一般人2010/05/02(日) 21:10:41ID:???
>>145
あ、すみませんありがとうございます。
コマンド集から見つけた erase default-config で一旦消してから改めて
copy startup-config default-config したらイケました。

ただ、一旦default-config消すってのがチョー怖くて、これ次copy投入する
までに万一停電とかあったら\(^o^)/激しくオワタ になるのかと無駄にドキドキ
しながら打ち込んでましたw

…やっぱりもっとマトモなやり方あったんですねw
0147anonymous2010/05/02(日) 21:11:03ID:???
>>144
お前さんの経験値が足りないというのはよく分かった

running-config : 現在稼働中、編集中のコンフィグ

startup-config : 起動時に読み込まれるコンフィグ

default-config : startup-configが存在しない場合に読み込まれるコンフィグ
0148貧弱一般人2010/05/02(日) 21:16:10ID:???
>>147
ぎゃぁぁぁあばばばば
実にご指摘の通りで、startup-config と default-config の違いがよくわかってません
でした orz そのお書き分けでよく理解でしたどうもすみませんありがとうございました。
0149hoge2010/05/02(日) 21:23:16ID:???
>>144
port 23 ---> telnet
port 22 ---> ssh

デフォルトポートはまず狙われると思っておけ
0150anonymous2010/05/02(日) 21:43:56ID:???
なんか皆、貧人に優しくてわらた。
GWのおかげか。
0151anonymous2010/05/02(日) 22:13:05ID:???
普段過疎ってるっていうのも手伝ってるんじゃね?
安定している証拠とも取れるけど
0152貧弱一般人2010/05/02(日) 22:26:42ID:???
できたっっ!! 第三部完ッッ!!!

(*゚▽゚)
ひとまずお試しにサブ回線側に繋げてみて現在動作問題ないように見えます。
この書込みもそちらの系統から行っております。
これで2〜3日ランニングテスツ(ていうか様子見)してみて問題なければ、次は!いよいよ
メイン回線に導入しちゃうぞ〜〜☆

この稼動を確保するために先週から徹夜続きで仕事片付け続けた甲斐があったでござる^q^
そして世間様でごーるでんうぃーくとかいうナニソレ?歌?外人?なシロモノのお陰で
外部から連絡も"悪いけど今日中にやって"もないので静かに思う存分取り組めるでござるよヤッタネ!

……今日はもう帰って寝ますw
いやほんともう一日中アドバイス頂いちゃって、誠にありがとうございました!m(_ _)m
0153anonymous2010/05/03(月) 01:18:27ID:???
一気に騒がしくなったと思ったら一気に過疎ったな
これでこそIXスレだわw
0154anonymous2010/05/03(月) 01:47:10ID:???
連休中だと良くある事ある
0155anonymous2010/05/04(火) 10:46:43ID:???
たまにこういうことあるから、楽しい
0156anonymous2010/05/04(火) 11:04:15ID:???
IXもってないオレは、悲しい
0157anonymous2010/05/05(水) 00:11:56ID:???
これはひどい
http://page17.auctions.yahoo.co.jp/jp/auction/v54256429
0158anonymous2010/05/05(水) 00:27:48ID:???
えっ?
0159anonymous2010/05/05(水) 00:37:44ID:???
3万近くってw
0160anonymous@server009.hostspectrum.com2010/05/05(水) 08:11:10ID:???
>>157
そこ、ラックサーバは悪くない値付けなんだけどねぇ。何度か買った。
ネットワーク系が総じて高めなのは、リース屋の放出価格からして高いのかね。
0161anonymous2010/05/05(水) 22:30:07ID:???
いや、Get Itはどれもこれも割高
別に手入れや梱包が入念な訳でも無いし
新古品って訳でも無い
0162anonymous@s215196.ppp.asahi-net.or.jp2010/05/05(水) 22:51:51ID:???
あそこの商品でこれは安いって思った事が無い貧乏人ですが何か?
■ このスレッドは過去ログ倉庫に格納されています