トップページ⇒network
992コメント394KB

YAMAHA業務向けルーター運用構築スレッドPart9

■ このスレッドは過去ログ倉庫に格納されています
0001anonymous@nttkyo304245.tkyo.nt.ngn2.ppp.infoweb.ne.jp2011/01/11(火) 16:30:41ID:???
【前スレ】
YAMAHA専用スレッド
 ttp://pc.2ch.net/test/read.cgi/network/997877142/
YAMAHA業務向けルータ運用構築スレッドPart2
 ttp://pc5.2ch.net/test/read.cgi/network/1037975157/
YAMAHA業務向けルータ運用構築スレッドPart3
 ttp://pc8.2ch.net/test/read.cgi/network/1092832668/
YAMAHA業務向けルータ運用構築スレッドPart4
 ttp://pc11.2ch.net/test/read.cgi/network/1144116104/
YAMAHA業務向けルータ運用構築スレッドPart5
 ttp://pc11.2ch.net/test/read.cgi/network/1196114751/
YAMAHA業務向けルータ運用構築スレッドPart6
 ttp://pc11.2ch.net/test/read.cgi/network/1223667451/
YAMAHA業務向けルータ運用構築スレッドPart7
 ttp://pc11.2ch.net/test/read.cgi/network/1245454435/
YAMAHA業務向けルーター運用構築スレッドPart8
 ttp://hibari.2ch.net/test/read.cgi/network/1275391797/

【公式サイト】
YAMAHA RT series router Home Page ttp://www.rtpro.yamaha.co.jp/

【お約束】
・ここはYAMAHAルーターで、小規模〜大規模のネットワークを構築、運用する人の
 ための情報交換スレッドです。

・ネットボランチシリーズ(コンシューマー向け)、業務用向け機器でもYAMAHAルーターの
 設定方法、YAMAHAルーターの使い方などハードウェア寄りの話題は以下のスレッドへ。
YAMAHAヤマハブロードバンドルーターpp select 14
 ttp://hibari.2ch.net/test/read.cgi/hard/1285757880/
 (こちらもじきに新スレになりそうです)
0655642-6432011/05/08(日) 13:48:01.99ID:???
いま使っているconfigを貼ろうとしたのですが文字制限で貼れませんでした
アドレスは違いますがこれを写して使ってます
http://www.rtpro.yamaha.co.jp/RT/docs/ipsec/dialup_vpn.html
0656642-6432011/05/08(日) 13:50:11.71ID:???
実家の固定IPはPPPoE接続なので
# ipsec ike local address 1 192.168.1.1
# nat descriptor address inner 1 192.168.1.1-192.168.1.254
# nat descriptor masquerade static 1 1 192.168.1.1 udp 500
# nat descriptor masquerade static 1 2 192.168.1.1 esp *
の書き方にしています
0657642-6432011/05/08(日) 14:03:14.73ID:???
>>654
返信ありがとうございます
>>607のリンク先を見たのですが、センター経由で各拠点の通信をする部分が
どの記述なのか分かりませんでした
0658anonymous2011/05/08(日) 14:26:57.19ID:???
607の趣旨は、拠点の/16です。
ボク: ip route 192.168.0.0/16 gateway tunnel 1
友達: ip route 192.168.0.0/16 gateway tunnel 1

652のヒントを調べましたか?
調べられないなら、触らない方がお仕事に障らないです。
設定を変える時は事前にconfigを保存しておくことを強くおすすめします。
0659642-6432011/05/08(日) 14:54:01.72ID:???
>>658
ありがとうございます!!
16にしたらpingが通りました!

>>652をググったらたくさんあってまとまった理解がまだできてなくて
どんな返信を書いたらいいか分からなかったのでスミマセン
0660anonymous2011/05/11(水) 22:11:10.43ID:???
ヤマハのルータにはhostnameを付けられないのか?
複数のルータを弄ってる時、紛らわしいけどどうしてる?
0661anonymous2011/05/11(水) 23:34:29.27ID:???
> console prompt ?
入力形式: console prompt プロンプト文字列
   説明: 64文字以内でコンソールのプロンプト文字を設定します
0662(1)anonymous2011/05/12(木) 14:42:30.04ID:???
RTX1500でIPsec使われている方に聞きたいです。
IPsec通信では、
ESPとUDP(500)のパケットが経路になっているPPインタフェースのOUT方向に出ているはずです。
RTX1100で使った実験では、PPインタフェースに掛けたfilter pass-log * * ESPで、ESPパケットの通過を確認できました。
0663(2)anonymous2011/05/12(木) 14:45:16.45ID:???
ところが、RTX1500ではESPパケットの通過ログが取れません。
経路はそのPPしかないので間違いはありません。繰り返しますが、UDP(500)のパケットはログに載りました。
ESPパケットをpass-logフィルタで取得できないのは、RTX1500の仕様なんでしょうか。
0664any2011/05/12(木) 16:21:03.77ID:???
RTX1000のESPのUDPカプセル化ってRTX1100以降と互換ありますか
ググってみたけどよくわからなくて
0665anonymous2011/05/12(木) 16:44:29.81ID:???
亀レスですみません。>>599さんありがとうございます。
マスカレードが無視されて逆入力されていくパケットの様子がわかりました。
静的フィルタでプライベート直宛のパケットを破棄しなければならないことがわかりました。
ありがとうです。
0666anonymous@FLH1Abk175.szo.mesh.ad.jp2011/05/12(木) 22:42:02.85ID:???
Interop 2011 出展社情報

http://vem.f2ff.jp/2011/exhibitors/company/ja/1/153.html
-------------------------------------------------------
5B17
住商情報システム(株)

住商情報システム/ヤマハブースでは現在開発中の製品を参考出品で展示する他、
ヤマハルーターの最新の活用方法や事例を紹介します。

[1] ヤマハスイッチSWX2200で実現するSOHOのLAN管理
[2] RTX1200でできるスマートフォン連携
[3] IPv6についての取り組み
[4] 参考出品
-------------------------------------------------------

今年の参考出品は何だ?
0667anonymous2011/05/12(木) 22:50:13.19ID:???
RTX1600 (予定)
0668anonymous2011/05/13(金) 08:27:14.85ID:???
>>660
名前は個別に命名できるけど、ローカルDSNサーバー用意するか、全PCのhostsファイルに書き込む必要あるから手間が増える。
telnet端末に接続先毎に名前付ければ済むのでは?
まさか、毎回、アドレス手打ち?
0669anonymous2011/05/13(金) 08:50:37.26ID:???
複数の弄ってまぎらわしいって書いてるからコンソールプロンプト変更すればよいだけ
0670anonymous2011/05/13(金) 09:32:46.70ID:???
>>666
個人的には、RTV800かRTV500をお願いしたいな。
ただ、型番が500だとグレードが下がった気がしてしまうが。
0671anonymous2011/05/14(土) 09:11:20.63ID:???
>>663
簡単に出すには、フィルター設定・保存してから再起動。
ファストパスが確立してるとlogフィルタで表示しないから、
ファストパスのテーブルから消して載せ直すとたぶん出る。

>>664
1000/1100の両方でesp-encapsulationを使えばたぶんできる。
1100のudpカプセル化はもうひとつ、nat-traversalがあるけど
こちらのほうは1000に実装されてないみたい。
06726632011/05/14(土) 16:10:19.94ID:???
>>671
レスありがとうございます。ファストパスには気づきませんでした。
ファストパスの制約でログには掛からないのですね。
ip routing process normalに加えてrestartをやってみたのですが、
しかしながらespパケットはpass-logに掛かりませんでした。UDP500は掛かります。
謎です。
0673anonymous2011/05/14(土) 16:57:18.56ID:???
暗号化処理がソフトかハードかで違うのかな
0674anonymous2011/05/14(土) 18:01:31.75ID:???
>>673
rtx1100では,espパケットはpass-logに掛かったんですけど、
rtx1100もハード処理ですよね。
0675any2011/05/14(土) 19:04:49.82ID:???
>>671
どうもサンキューです。
NATトラバーサルは別実装なんですね。
UDPカプセル=NATトラバーサルかと思ってました。
これで思いきって1100追加できます。
0676nanashi2011/05/15(日) 03:31:42.54ID:???
初歩的な質問で申し分ないが
静的IPマスカレードがうまく動かなくなってしまった
httpsやpop3は問題ないんだが194とかマスカレードできねぇ

RTX1200 Rev.10.01.29利用です。
0677ANONYMOUS2011/05/15(日) 10:17:59.68ID:???
>httpsやpop3は問題ないんだが194とかマスカレードできねぇ

その感じだと、入力方向のPASSフィルタ(*)で通っていないのかなあと。
HTTPや、POP3なんかは、OUT方向動的フィルタが機能して入力できるようになっているだけじゃないですか。

(入力方向)静的マスカレード → 静的フィルタ(*) → ルーティング
0678anonymous2011/05/15(日) 13:57:32.35ID:???
>>676
マスカレード非対応のプロトコルって事は無いよね。
0679nanashi2011/05/15(日) 19:31:28.28ID:???
>>677
フィルターは全て外してます。
ヤマハってフィルターない場合は全て通るんですよね?
>>678
普通のtcpを使った通信です。
0680anonymous2011/05/15(日) 20:30:18.29ID:???
>679
nat descriptor log on とsyslog debug on をかけたら何が出ます
0681nanashi2011/05/15(日) 21:37:14.90ID:???
>>680
うーむ・・・
ログにtcp:194なログが無いみたいだ

2011/05/15 21:19:37: [NAT(1):LAN2] Bound TCP 192.168.YYY.2.80 <-> 192.168.XXX.24.8
0 ==> ZZZ.ZZZ.ZZZ.ZZZ.59581
2011/05/15 21:20:07: [NAT(1):LAN2] Released TCP 192.168.YYY.2.61672 <-> 192.168.
XXX.24.49676 ==> ZZZ.ZZZ.ZZZ.ZZZ.80
2011/05/15 21:20:07: [NAT(1):LAN2] Released TCP 192.168.YYY.2.80 <-> 192.168.XXX.2
4.80 ==> ZZZ.ZZZ.ZZZ.ZZZ.35991

ZZZはグローバル
こんな感じで大丈夫ですか
httpでやってみるとこうなったけど・・・

あと今ネット見てる分のログかな
0682anonymous2011/05/15(日) 21:47:55.38ID:???
>>679
静的マスカレード部と、ppの設定部(パスは伏せて)のコンフィグを上げてみてはどうでしょうか。
0683anonymous2011/05/16(月) 16:28:51.19ID:???
フレッツ・VPNワイドでトンネル掘る場合IPsecで暗号化する必要あるんですか?
0684anonymous2011/05/16(月) 16:37:13.86ID:???
>>683
ポリシー次第だろ
0685anonymous2011/05/16(月) 16:43:35.62ID:???
フレッツ・VPN ワイドなら、閉域のIPネットワーク内で特定の拠点のみと接続可能なので、
社内の遠隔拠点や取引先との情報共有を高セキュリティな環境で実現します。

ってあるのでキャリアを信用する場合は必要ないと考えてもいいですかね
その場合はRTXの場合でもIPIPの方が負荷少ないですよね?

キャリアを信用しない場合は暗号化しろって事ですかね?
0686nanashi2011/05/17(火) 01:42:33.78ID:???
そこら辺に転がってるブロードバンドルータでマスカレード試してみたら、同じ結果になってしまった。
つまりこれは・・・そーいうことか
お騒がせした。
0687anonymous2011/05/18(水) 20:19:58.52ID:kuBeqw8L
auのAndroid端末 htc EVO WiMAX ISW11HTを利用し始めたのですが、
RTX1200にPPTPにて接続しようとしたところ、下記のようなエラーが出てうまくいきません。

No CHAP Secret
CHAP Authentication Error

どなたかYamahaのルータにAndoroid端末からPPTP接続出来ている方おられますか?
0688anonymous2011/05/18(水) 20:24:20.36ID:???
>>687
ノ
0689anonymous2011/05/18(水) 22:14:57.98ID:???
使ったことはないがCHAPがダメならPAPどうなん?
0690anonymous2011/05/19(木) 00:21:13.63ID:???
>>687
>>688さんが挙手されています。
0691anonymous2011/05/19(木) 08:58:47.53ID:???
ヤマハさんはAndroid用のIPsecアプリ出してくれんかのう
SPモード経由だとPPTPがつかえないのよ
0692anonymous2011/05/19(木) 09:11:27.95ID:???
>>687
mschapやmschap-v2は試した?
06936872011/05/19(木) 09:42:59.82ID:lz8jd2pv
ありがとうございます。
やはり、YamahaとAndroidの問題ではないのですね・・・。

認証方式はmschap-v2を中心にpap、chap、mschapなども試してみましたし、
他のパラメータもいじってみたのですが・・・・

もしかしてWimax経由でやろうとしているのが間違い?
0694anonymous2011/05/19(木) 09:52:04.97ID:???
AndroidとのVPN相互接続事例が欲しいね
簡単接続アプリとか作ったら売りになるんじゃないの?
0695anonymous2011/05/19(木) 11:28:25.12ID:???
簡単接続アプリと言っても、設定メニューのVPN接続へのショートカットをするだけな気がする。
セキュリティ設定の選択肢がON/OFFしかない等、設定項目が少ないのはAndroid側の問題。
現状、ルーター側が合わせるしかない。
0696不明なデバイスさん2011/05/19(木) 12:44:54.10ID:???
>>693
687のログはどっちのログだい?
GREが通過できない場合も認証で失敗するよ
0697anonymous@q017030.dynamic.ppp.asahi-net.or.jp2011/05/19(木) 13:52:52.04ID:Uv3JXnXP
RT58iの下に異なるドメイン名の複数のWEBサーバーを置きたいんだけど、
例えば、
AAA.com => 192.126.1.2
BBB.com => 192.126.1.3
のように振り分けるには、どうすればいいのでしょうか?
0698hage2011/05/19(木) 14:21:17.59ID:???
IP8など複数IPもらえる契約をしてください
06996872011/05/19(木) 17:00:59.50ID:LXYcBwrg
恥ずかしいけれど結果報告。
Wimaxだろうがなんだろうが問題なく接続できました。

接続できなかった理由は・・・・ユーザ名間違い。。。。
IMEが勝手に最後にスペース入れてたみたいでこれに気が付きませんでした。

ユーザ名は見た目合ってるように見えたし、間違えるとしたらパスワードだろうと思って
パスワードは何度も入力したんです・・・
これでだめなら認証方式あたりの問題だろうと思いこんでいました。

(ちなみに認証方式はmschap-v2にしておおります。)

教えてくれた皆さんありがとうございました。
0700名無しさん2011/05/19(木) 21:15:16.41ID:???
>>697
ロードバランサ
0701anonymous2011/05/19(木) 21:39:12.86ID:???
>697
1IPでも複数のドメインはできるようですよ。で、どちらのばあいでも、

http://httpd.apache.org/docs/2.2/ja/vhosts/examples.html
> 知らない間にそのホスト名に対応する DNS のエントリが 作成さ
> れたりはしません。そのサーバの IP アドレスに解決される ように
> DNS に名前を登録しなければなりません。 そうでないと誰もあな
> たのウェブサイトを見ることはできません。

> 699
あ! IS05でも起きました。うちの入力か端末の癖と思ってました。
0702anonymous2011/05/19(木) 22:10:32.61ID:???
>>697
固定IP2個以上じゃないと駄目じゃね?
というかルーターで処理せずにWEBサーバーで振り分けた方がよくね?そのためにWEBサーバにはVirtualHost機能が実装されているんだから
まあ192.126.1.2って意味不明なIP書くぐらいの素人さんにVirtualHostって言っても理解出来るだろうか?
0703anonymous2011/05/19(木) 22:14:32.35ID:???
netvolante.jpのデザインが一新されている!

ちなみに、新しいファームウェア
[スイッチ制御機能、ONFSファイル共有機能の拡張、NTT東日本/NTT西日本のデータコネクトサービスを利用した拠点間接続機能などに対応した、NVR500用 最新版ファームウェア(Rev.11.00.13) の配布を始めました。 ]
らしい。

NVR500ってこれって業務用?ipsec非搭載だし。
RTX1100での対応は?いつ?
0704anonymous2011/05/19(木) 22:20:47.71ID:???
>>695
いや、そのアプリがアグレッシブモードとXAuth対応してくれればいいなと
>>697
条件がわからん
固定IPで1個なのか複数なのか動的なのか
振り分け先がグローバルなのかローカルなのか

DDNSで動的1個で振り分け先がローカルで静的マスカレード仮定して
方法としては
AAA.comはポート80で
二つ目はBBB.com:8080としてアクセスしたのを静的マスカレードであてるとか

>>700の言うようまずにロードバランサ・リバースプロキシになげてそこからそれぞれのサーバーにアクセスするか
0705anonymous2011/05/19(木) 23:12:55.20ID:???
>>697
全部のWEBサーバーにグローバルアドレスが振れるIPv6でやろうぜ
NAT要らないし通過フィルタ設定するだけだから楽チン

自宅鯖でIPv6@IPv6板
http://ipv6.2ch.net/test/read.cgi/ipv6/1236440499/
0706anonymous2011/05/19(木) 23:19:22.90ID:???
そんなに普及してないしょ
0707anonymous2011/05/19(木) 23:35:58.35ID:???
前スレの447さんがVPNとDLNA/DTCP-IPについて調べておられていたようですが

Subnet<A>----RTX1200<A>←----VPN(IPSEC)----→RTX1200<B>----Subnet<B>
 ・Subnet<A>: DLNAサーバ(RECBOX HVL-AV2.0)
 ・Subnet<B>: DLNAクライアント(PC DiXiM Digital TV plus)

の環境下で試してみましたがうまくいきませんでした。
DLNAのLAN越えができるといろいろ面白いのですがね。
0708anonymous2011/05/19(木) 23:42:59.81ID:???
DiXiM Digital TV plus持ってるけど
ブロードキャストでサーバーさがしてるんじゃないの?
0709anonymous2011/05/23(月) 19:25:38.40ID:???
>>708

707です。
おっしゃるとおりブロードキャストというかマルチキャストでサーバーを探しているようです。
とあるブログによると他社製品を利用してVPNを超えてDLNAを利用することに成功したとあります。
ttp://www2u.biglobe.ne.jp/~mikanagi/cgi-bin/nicky/nicky.cgi?DATE=201002?MODE=MONTH

ここではYAMAHAでもできるようなことが示唆されていますが
ネットワーク知識がまだ乏しい俺には内容が難しすぎて理解できませんでした。
0710anonymous2011/05/24(火) 07:28:45.80ID:???
RTX1200では、機能実装されてなくて多分出来ない
1500とか3000はVPN経由でのDLNAのマルチキャスト通せる
0711anonymous2011/05/24(火) 09:24:04.42ID:???
いい加減、RT107eは代替りしないかな
0712anonymous2011/05/24(火) 09:47:11.55ID:???
>711
RT107g。じき発表するよ
0713anonymous2011/05/24(火) 10:50:23.47ID:???
thx
そうなの?
なら、NVR500の発注保留にする
0714anonymous2011/05/24(火) 11:24:26.37ID:???
SRT100
0715anonymous2011/05/24(火) 11:29:36.46ID:???
>>709
>RTX3000・RTX1500はIPv4マルチキャスト機能(IGMPv2、IGMPv3、IGMPプロキシ、PIM-SM)を、
>RTX3000・RTX1200・RTX1100・RTX1000・RT107e・SRT100・RT58i・RT57iはIPv6マルチキャスト機能
>(MLDv1、MLDv2、MLDプロキシ)をそれぞれ搭載しています。

残念でした
0716ANONYMOUS2011/05/25(水) 01:17:23.01ID:???
RTX1200を旧マシンのコンフィグで試してみたんだけど
LAN1.1などのポート分割の設定が、勝手にVLANになっていました。

これって、どういうことなんだろう。
VLANになったのは、RTX1200の内部的な処理の都合だけのことで、
ネットワーク上のマシンには影響ないでしょうか。
0717anonymous2011/05/25(水) 08:31:19.23ID:???
IPsecのVPNクライアントソフトのYMS-VPN1って、ちょっと調べたら、購入凄い面倒そう。
尼でRTX1200購入したら、YMS-VPN1買えるのかな?
0718anonymous2011/05/25(水) 08:34:16.68ID:???
もう買えないんじゃね?
YMS-VPN7じゃだめなんかい?
0719anonymous2011/05/25(水) 08:52:46.30ID:???
YMS-VPN7に訂正
それを利用するためのライセンス証明書を購入するには、ルーターをヤマハの販売代理店で買わないと駄目かな?と
0720anonymous2011/05/25(水) 09:15:04.58ID:???
>>719
俺はぷらっとほーむでライセンスだけ買ったぞ〜。
0721anonymous2011/05/25(水) 09:41:39.63ID:???
ありがとう
これで業務用ルーター導入に踏みきれます
0722anonymous2011/05/25(水) 09:48:42.34ID:???
NECフィールディングでも買えた
0723anonymous2011/05/26(木) 01:42:29.63ID:???
RTX1200を期末に買ってもらった。
直方体の短い辺側にコネクタが並ぶのは違和感があったが、だんだんかっこよく思えてきた。

従来のものとはちがって、lanコネクタが前面にきているので、
ポート個別のアクセスランプの明滅がすぐに見える。
前面にlanケーブルをつなぐスタイルがかっこいい!
0724anonymous2011/05/26(木) 05:06:48.79ID:???
そのうちに邪魔になってくるんだよw
0725anonymous2011/05/26(木) 08:33:25.39ID:???
全面は邪魔
0726anonymous2011/05/26(木) 08:35:41.28ID:???
他のスイッチと合わせられるから俺は全面の方がありがたい。
パッチパネルとの親和性も良いし。
0727anonymous2011/05/26(木) 12:15:15.35ID:???
4方向からケーブルがはえている姿を想像して
どうやって置くのか悩んでしもうた
0728anonymous2011/05/26(木) 13:05:42.48ID:???
俺は6方向全てに生えるのかなと
0729anonymouse2011/05/26(木) 14:35:51.38ID:???
想像しただけで寒気がするわw
0730anonymouse2011/05/26(木) 18:37:04.18ID:???
蓮コラみたいになるから
画像はうpするなよ。するなよ、絶対するなよ
0731anonymous2011/05/26(木) 20:42:41.54ID:???
で、当然、v6 pppoeに対応するよね。
0732anonymous2011/05/26(木) 22:49:11.09ID:???
BフレッツとネクストのV6って相互接続されてる?
0733anonymous2011/05/26(木) 22:51:09.65ID:???
BフレッツのV6って何?
0734anonymous2011/05/26(木) 23:36:14.46ID:???
いや
http://www.softether.co.jp/jp/vpn3/beta/overview.aspx
の
NTT 東日本の「B フレッツ」を用いて ISP を経由せずに直接 2 拠点間で VPN 接続が構築可能に
みたいに
RTX使ってBフレッツとネクスト間で接続できるのかなと?
0735anonymous2011/05/26(木) 23:52:52.35ID:???
>>731
>>565
0736ANONYMOUS2011/05/27(金) 14:28:16.83ID:???
いよいよ IPv6 へ、NTT 東西が対応アダプタを販売

http://topics.jp.msn.com/digital/general/article.aspx?articleid=594335
http://topics.jp.msn.com/digital/general/article.aspx?articleid=593541
http://topics.jp.msn.com/digital/topics.aspx?topicid=315

ほんまよーわからんようになったわ。
0737anonymous2011/05/27(金) 17:29:50.93ID:???
IPv6対応は当面は各自負担って事か。
ようやく最近になって最初からモデムではなくルータを設置するようになったのに。
0738anonymous2011/05/27(金) 19:32:05.53ID:???
>>734
フレッツ・ドットネットのサービス自体
Bフレッツのみが対象だったはず。

Bフレッツ<->ネクスト間を地域通信網でつなぎたい場合、
VPN ワイド使うしか無いんじゃない?
0739679ではない人2011/05/28(土) 14:07:28.92ID:???
マスカレードの設定で動かないのですが、よくわかりません。
LAN1をDMZみたいに使おうと思ったのですが・・・
RTX1000です。 よろしくお願いします。

ISP
(1.2.3.5)
|
Intenet
|
(1.2.3.4)
LAN3
|
-------------------------------
|             |
LAN2          LAN1
(192.1.2.1)       (5.6.7.8/29)

ip route default gateway 1.2.3.5
ip lan1 address 5.6.7.8/29
ip lan2 address 192.1.2.1/24
ip lan3 address 1.2.3.4/30
nat descriptor type 1 masquerade
nat descriptor address outer 1 5.6.7.8
nat descriptor address inner 1 192.1.2.1-192.168.11.254
・・・・
# show nat descriptor address
有効なNATディスクリプタテーブルはありません
#show ip route
宛先ネットワーク ゲートウェイ インタフェース 種別 付加情報
default       1.2.3.5      LAN3     static
1.2.3.0/30     1.2.3.4      LAN3    implicit
0740679ではない人2011/05/28(土) 14:19:04.59ID:???
訂正
誤)
nat descriptor address inner 1 192.1.2.1-192.168.11.254
正)
nat descriptor address inner 1 192.1.2.1-192.168.2.254
0741anon2011/05/28(土) 14:28:05.19ID:???
739は専用線Internetか?
想定される構成とconfigがかけ離れすぎでコメントできん。

config例のせる前に何をしたいから、という目的を詳しく伝えた方が
アドバイスもらえやすいと思う
0742679ではない人2011/05/28(土) 14:53:59.04ID:???
LAN2側からLAN3側にマスカレードがしたいです。 LAN1はDMZに使いたいです。(計8IP)
outerが1.2.3.4なのでしょうか?マスカレードでそのIP使うとルータのIPに使えなくなるかと思いました。

また下記サイトにある「ip lan3 nat descriptor 1」を追加した方がいいでしょうか?

設定例:
nat descriptor type 1 masquerade
nat descriptor address outer 1 172.16.184.35
nat descriptor address inner 1 172.16.184.35 192.168.1.1-192.168.1.254
ip lan2 nat descriptor 1
ttp://www.rtpro.yamaha.co.jp/RT/docs/nat-descriptor/beginner.html
0743anonymous2011/05/28(土) 15:36:55.37ID:???
> 「ip lan3 nat descriptor 1」を追加した方がいいでしょうか? 

必須。最初はサンプル通りにしてみたらどうです。
また、739で使ってるアドレス帯ですが、
5.6.7.8/29と1.2.3.4/30は、プロバイダから割り当てされたもの?
適当に付けたら、インターネットとは通信できないですよ。
0744679ではない人2011/05/28(土) 16:58:06.99ID:???
>>743
ありがとうございます。 追加してみました。
外から5.6.7.8 と1.2.3.4 ping OKです。 ISPからもらったIPです。

# show nat descriptor address
参照NATディスクリプタ : 1, 適用インタフェース : LAN3(1)
Masqueradeテーブル
外側アドレス: 1.2.3.4 ポート範囲=60000-64095
プロトコル 内側アドレス 宛先 マスカレード TTL(秒)
--------------------- - ---
有効なNATディスクリプタテーブルが1個ありました
#

マスカレはこれでOKかもです。TELNETは5.6.7.8には可能です。
ただ外から1.2.3.4へTELNET出来なくなりました。

LAN2,LAN1からの確認は現地で後日してもらいます。

5.6.7.8/29のルートは追加しなくていいのでしょうか?
ip route 5.6.7.8/29 gateway 5.6.7.8

# show ip route
宛先ネットワーク ゲートウェイ インタフェース 種別 付加情報
default 211.122.28.1 LAN3 static
211.122.28.0/30 211.122.28.2 LAN3 implicit
#
0745anonymous2011/05/28(土) 18:29:27.79ID:???
> TELNETは5.6.7.8には可能です。 
> ただ外から1.2.3.4へTELNET出来なくなりました。 

インターネット側からのtelnetは、まったく薦められません。
telnetは通信が平文です。盗聴されないとしても、ブルートフォースされます。
それでもよいなら、とりあえず、telnetd listen でポートを上の方にして、
syslogのログオンイベントをトリガーにメール通知と、トラフィック監視を併用です。
または、telnetd hostでDMZのサーバを指定し、sshでそのサーバを踏み台に、でしょうか。

> 5.6.7.8/29のルートは追加しなくていいのでしょうか? 

不要。LAN1を、電源の入った適当なハブかPCにつないで、show ip routeしてください。
インターフェイスが直接つながっている経路は、リンクアップしてればimplicitで上がります。
0746679ではない人2011/05/28(土) 18:38:43.34ID:???
>>745
これでよさげなのでもうログインしないで中から確認します。
いろいろありがとうございます。
0747anonymous2011/05/29(日) 16:25:33.50ID:???
インターネットからTELNETって信じられない。
vpnを組もうよ。
0748anonymous2011/05/29(日) 22:09:45.71ID:???
とりあえずsshジャマイカ
0749anonymous2011/05/31(火) 02:03:59.17ID:???
sshでvnc楽よね。
0750anonymous@pw126203245167.47.tik.panda-world.ne.jp2011/05/31(火) 10:30:49.80ID:???
>>747
インターネット側からのtelnetって、
そんなにダメなの?

私はよく、特定のグローバルからアクセスのみ可に
しているのですが、それでもダメでしょうか?
0751anonymous2011/05/31(火) 10:44:22.72ID:???
確かに特定の固定IPアドレスからのみ許可しているのなら、当面は大丈夫かもしれない。
でもさすがにTELNETはやばい。
平文通信なので、キャプチャされたらIDもPASSもだだ漏れ。
で、IPアドレスを偽装されると?

まあ、誰が何の得があってそんなことをやるんだって言う話もあるが、
それしか手段がないのならともかく、他にもっと安全な方法があるんだから、
そっちを選んだ方が良い。
0752anonymous2011/05/31(火) 10:53:08.89ID:???
どちらかというと
ブラウザ設定もhttpsにしてくれた方がいいのにね
0753anonymous2011/05/31(火) 15:28:16.44ID:???
>>751
ISDNとか
0754hage2011/05/31(火) 15:59:13.11ID:???
発IPを偽装されたとして
そこから飛んできたパケットが届くとしても
そこへパケットは戻らんだろ

せいぜい出来て一方通行なんだから大した脅威じゃないだろ

平分は問題あるが
■ このスレッドは過去ログ倉庫に格納されています