YAMAHA業務向けルーター運用構築スレッドPart9
レス数が950を超えています。1000を超えると書き込みができなくなります。
0001anonymous@nttkyo304245.tkyo.nt.ngn2.ppp.infoweb.ne.jp
2011/01/11(火) 16:30:41ID:???YAMAHA専用スレッド
ttp://pc.2ch.net/test/read.cgi/network/997877142/
YAMAHA業務向けルータ運用構築スレッドPart2
ttp://pc5.2ch.net/test/read.cgi/network/1037975157/
YAMAHA業務向けルータ運用構築スレッドPart3
ttp://pc8.2ch.net/test/read.cgi/network/1092832668/
YAMAHA業務向けルータ運用構築スレッドPart4
ttp://pc11.2ch.net/test/read.cgi/network/1144116104/
YAMAHA業務向けルータ運用構築スレッドPart5
ttp://pc11.2ch.net/test/read.cgi/network/1196114751/
YAMAHA業務向けルータ運用構築スレッドPart6
ttp://pc11.2ch.net/test/read.cgi/network/1223667451/
YAMAHA業務向けルータ運用構築スレッドPart7
ttp://pc11.2ch.net/test/read.cgi/network/1245454435/
YAMAHA業務向けルーター運用構築スレッドPart8
ttp://hibari.2ch.net/test/read.cgi/network/1275391797/
【公式サイト】
YAMAHA RT series router Home Page ttp://www.rtpro.yamaha.co.jp/
【お約束】
・ここはYAMAHAルーターで、小規模〜大規模のネットワークを構築、運用する人の
ための情報交換スレッドです。
・ネットボランチシリーズ(コンシューマー向け)、業務用向け機器でもYAMAHAルーターの
設定方法、YAMAHAルーターの使い方などハードウェア寄りの話題は以下のスレッドへ。
YAMAHAヤマハブロードバンドルーターpp select 14
ttp://hibari.2ch.net/test/read.cgi/hard/1285757880/
(こちらもじきに新スレになりそうです)
0942anonymous
2011/06/23(木) 13:00:13.16ID:???0943anonymous
2011/06/24(金) 15:07:17.62ID:???0945屁出そう
2011/06/27(月) 00:47:29.08ID:???クライアントPCのDNSはセンター側のドメコンを指定しないといけないですよね。
フォワーダが使えないようなんですが、なんかいい手ないっすか?(RTX1100)
福岡と札幌なので微妙に遅延するんですわ。少しでも早くなればなと。
0946名無しさん
2011/06/27(月) 08:05:31.47ID:???0947anonymous@pw126218214225.54.tss.panda-world.ne.jp
2011/06/27(月) 09:57:19.67ID:???ADのサイトをわけりゃいいんじゃないの
0948屁出そう
2011/06/27(月) 11:52:33.61ID:???あ、どーも。
たしかにそーなんですけどね。
各拠点2〜5人ずつとかなのであまりサイトを増やしたくないんですよ。
やっぱルーターだけじゃムリかな・・・
0950屁出た
2011/06/27(月) 15:16:43.38ID:???それだと結局センター側に全部のDNSクエリが飛びますよね?
内部で使っているADのdomain.local的なゾーンだけセンターにフォワードして
ほか(通常のブラウジングなど)はISPのDNSに聞くような設定が出来ればなぁという。
0951anonymous
2011/06/27(月) 15:27:36.39ID:???PCのDNSをルーターにして
dns server select 1 ADipアドレス a domain.local
でいけると思うけど動的更新とかするのかな?
0952anonymous
2011/06/27(月) 15:43:48.33ID:???何故、全DNSクエリーが飛ぶの?
飛んだとしてもセンターのサーバー分だけ
>内部で使っているADのdomain.local的なゾーンだけセンターにフォワードして
>ほか(通常のブラウジングなど)はISPのDNSに聞くような設定が出来ればなぁという。
運営方針次第ですが、普通、そうでしょう。
支所はこんな感じ
ip route default gateway pp 1
ip route 123.45.67.0/24 gateway tunnel 1
ip host server1.local 123.45.67.101
ip host server2.local 123.45.67.102
ip host server3.local 123.45.67.103
0953屁出た
2011/06/27(月) 15:49:27.67ID:???あ。それだ・・・マニュアル見落としてましたorz
動的更新はどうなんだろ、RTXに対して更新かけちゃ意味ないですよね。
自動的にフォワード先(ADのDNS)に行ってくれるものかどうか・・・
テスト環境で確認してみます。助かりました。
0955anonymous
2011/06/28(火) 09:54:03.96ID:???0956anonymous@151.62.111.219.dy.bbexcite.jp
2011/06/28(火) 12:03:36.31ID:???クライアントPCにはDHCPでDNSサーバを配布しているだろうから、
ISP側のDNSサーバとセンター側のDNSサーバ(ADDC)のIPアドレスを
クライアントに配布したら。
DNS問い合わせの時にクライアントPCは登録された全てのDNSサーバに
問い合わせするだろうから、それで解決するんじゃない? .localドメインに
回答するのはセンター側だけだろうし。
一応、クライアントPC側でのOSの動作は確認してね。
後は>>952がいうようにRTX1100側にホスト登録し、RTX1100のDNSプロキシーを
使う方法があるけど、システム・ネットワーク構成変更した時に更新ミスで
トラブルになることがあるよ。
ベストな解決策は古いPCなりで、各拠点にDNSプロキシーサーバを立てるのがいいけどね。
0957anonymous@pw126172147042.64.tik.panda-world.ne.jp
2011/06/28(火) 12:57:58.51ID:???もう6月下旬だぜ
0958943
2011/06/28(火) 15:55:17.68ID:???configを上げてみます
ip route 192.168.110.0/24 gateway tunnel 2 hide # 存在しないが定義
pp select 1
ip pp inbound filter list 略 1 2 略
ip pp nat descriptor 1000
pp enable 1
ip inbound filter 1 pass-nolog * 192.168.100.1 tcp,udp * 500,4500
ip inbound filter 2 pass-nolog * 192.168.100.1 esp * *
tunnel select 2
description tunnel REMOTE-PC
ipsec tunnel 2
ipsec sa policy 2 2 esp aes-cbc sha-hmac
ipsec ike keepalive use 2 auto heartbeat
ipsec ike local address 2 192.168.100.1
ipsec ike nat-traversal 2 on
ipsec ike pre-shared-key 2 text ABCD01234
ipsec ike remote address 2 any
ipsec ike remote name 2 REMOTE
ipsec ike xauth request 2 on 1
ip tunnel tcp mss limit auto
tunnel enable 2
0959943
2011/06/28(火) 15:57:12.23ID:???nat descriptor type 1000 masquerade
nat descriptor address outer 1000 ipcp
nat descriptor address inner 1000 auto
nat descriptor masquerade incoming 1000 reject
nat descriptor masquerade static 1000 101 192.168.100.1 esp
nat descriptor masquerade static 1000 102 192.168.100.1 udp 500
nat descriptor masquerade static 1000 103 192.168.100.1 udp 4500
ip policy service group 104 name=IPsec ike esp ipsec-nat-t
ip policy filter 1530 static-pass-nolog * local * * 104
ip policy filter 1720 static-pass-nolog * pp* * * 104
auth user 1 TESTUSER TESTUSER
auth user attribute 1 xauth=on xauth-address=192.168.100.21/24
auth user group 1 1
auth user group attribute 1 xauth=on xauth-address-pool=192.168.100.21-192.168.100.25/24 xauth-dns=192.168.100.1
関係ありそうな部分のみ抽出してみました。
0960anonymous
2011/06/28(火) 16:26:26.18ID:???> auth user group attribute 1 〜 xauth-address-pool=192.168.100.21-192.168.100.25/24
192.168.100の代わりに、192.168.101.はどうでしょう。
21が重複してるのでgroupについては22開始ではどうでしょう。
個人的には、/24より/32にします。
192.168.100を使うときは、もしかするとip lan1 proxyarp on を。
0961943
2011/06/28(火) 17:36:59.57ID:???192.168.100のところはフェイクです。
実際は別の稼働中のローカルアドレス空間です。
グループの予約アドレスは省略可でuser 1のみ予約アドレスを設定しても良い様です。
YMS-VPN7設定
認証アルゴリズム SHA-1
暗号アルゴリズム AES(128bit)
接続先ネットワーク 192.168.100.0/24
このクライアントの内部IPアドレス
手動で指定すると繋がらず
IKE設定モードで指定すると、user 1のアドレスを取得
DNSサーバー 192.168.100.1
NATトラバーサル:使用する
接続先を経由しない通信:許可しない
インターネット接続:VPN経由しない
現在、接続先のルーター内から外部経由で接続したり(これは期待してない)、
同じLAN上の別のルーターから外部接続経由で接続したりしています。
0962屁出た
2011/06/28(火) 18:48:25.53ID:???>>951
>>952
ドメインに追加済みのPCはそれで動きました。
が、PCをドメインに追加・参加する際は
_service._protocol.domain.local (SRVレコード)
_ldap._tcp.domain.local (Aレコード)
_LDAP._TCP.dc._msdcs.domain.local (Aレコード)
がないとダメだそうでSRVレコードはヤマハはサポートしておらずAも何故か応答なし・・・
実際にPCを参加させてみたら「ドメコンと通信出来ません」の警告が出ました。
出来てますか? >>952 さん
あとサーバーはいいんですがクライアント間の参照がダメでしたね。これはまぁ当たり前か。
WINS(NetBIOS)なら動くかもしれませんがこちらは試していません。
というわけで動的更新の動作も確認が取れずです。
0963屁出た
2011/06/28(火) 18:49:34.70ID:???その方法は以前に試してみたことがあります。
ちっとスレ違いかもですが、結論としては動作が不安定になります。
クライアントがDC側に問い合わせた場合はまぁ問題ないのですが、ISP側に問い合せた時に
当然イントラのホスト名は返ってこないので「否定応答」というのをクライアントは受け取ります。
応答がなければ別のDNSに問い合わせるのですが「否定応答」の場合応答自体は受け取って
いるので、Windowsはそこで代替サーバーへの問い合わせをやめてしまいます。(XP以外は不明)
結果的にイントラのホスト名が引けずに非常に不安定な状態になりました。
0964943
2011/06/28(火) 19:07:57.65ID:???最初のここのアドレスとユーザー1の配布アドレスを合わせる
(グループの予約アドレスは省略可)
ip route 192.168.100.0/24 gateway tunnel 2 hide
auth user attribute 1 xauth=on xauth-address=192.168.100.1/24
YMS-VPN7の「このクライアントの内部アドレス」は自動取得
ここら辺り、YAMAHAの設定例が例に依っては間違っているらしい。
ip lan1 proxyarp onの有無は特に違いは見つけられませんでした。
以上、お世話になりました。
0965anonymous@151.62.111.219.dy.bbexcite.jp
2011/06/29(水) 00:07:33.92ID:???レポお疲れ様です。
ADDCのDNSの動的更新(=ドメイン参加)を使う限り、
RTX1100だけでは難しそうだね。ここよりもWinサーバ
関連のスレで聞くのが早いんじゃない。
おそらく、コストと運用(後任への引き継ぎ含む)の問題から
(1)DNS応答の遅延はあきらめる
(2)Windowsサーバを拠点毎にたてる
の回答になると思う。
また、あればだけどDNSプロキシソフトを各クライアントに
インストールして、そこでゾーン毎に参照先を変更するぐらいか。
0966anonymous
2011/06/29(水) 07:58:26.80ID:???クライアント間を参照させるのが間違いでは?
Windowsサーバを拠点毎に用意するくらいなら、>>952みたいに拠点ルーター毎にアドレスを記憶させれば済むのでは?
0967anonymous
2011/06/29(水) 08:42:13.41ID:???それはそれぞれの運用次第でしょ
0968anonymous
2011/06/29(水) 08:49:55.43ID:???バックアップかいい加減です!が運用方針ですって事
0969anonymous
2011/06/29(水) 09:14:55.82ID:???中小企業にはよくある運用形態。
で、利用者の力が強すぎて、共有ファイルサーバなどの統合ができず、システム担当が右往左往する。
個人PCによるデータ共有の危険性(障害によるデータロスト、情報漏洩、複数ファイルの存在による無駄など)が
理解されず、昨今の厳しい経済情勢でバックアップ装置・SWにも予算をかけられない。負のスパイラル状態。
また、取り扱うデータ量が多くなり、共有ファイルサーバのディスク容量が大きなってきたので、
一定期間毎に必要なフルバックアップが取りづらくなった。
スレチなのでこの辺にしておきます。
0970anonymous@pw126218214225.54.tss.panda-world.ne.jp
2011/06/29(水) 10:38:32.41ID:???んでローカルドメインならセンターにフォワード、それ以外ならISPなりにフォワード。
各拠点のクライアントはそれぞれにたてたDNS鯖のみ参照。
これで一応センターとの通信は最小限になると思う。
0971anonymous
2011/06/29(水) 10:57:30.28ID:???0972屁出た
2011/06/29(水) 12:08:18.67ID:???ですねー結局その2択です。
>>966
これが結構使うんですよね。
支店に行った時に本社の自分のPCにリモートデスクトップしたり。
>>969
うん。まさにその状態w
>>970
拠点ごとに立てるとなると30拠点くらいあるので予算的に厳しいです。
>>971
はい。どうやら私の運用方法だと「しゃーない」がFAのようです。
ファイルサーバーだけなら >>951-952 的な感じでしょうか。
みなさんありがとうございました。
0973anonymous
2011/06/29(水) 13:10:31.19ID:???速いと思う
0974anonymous
2011/06/29(水) 17:21:02.29ID:???0975anonymous
2011/06/29(水) 18:09:44.23ID:???0976anonymous
2011/06/29(水) 18:11:43.88ID:???0977hage
2011/06/29(水) 18:21:38.77ID:???で逝けるだろ
0978hage
2011/06/29(水) 18:23:49.08ID:???dns server select 1 192.168.1.10 any local
と書いて、拠点からのドメイン参加もKMS鯖へのレジストも
何もかもがうまく動いてるが
0979hage
2011/06/29(水) 18:26:28.32ID:???dns server select 1 192.168.1.10 any local
は本店のルーター(192.168.1.1)の仕込みて
拠点 192.168.2.1 のルーターには
dns server select 1 192.168.1.1 any local
って書いてあったわ
0980anonymous
2011/06/30(木) 12:00:15.81ID:???0981anonymous
2011/06/30(木) 12:02:56.78ID:???加えて、あすは6月31日ですからね。
0982anonymous@pw126232185079.18.tss.panda-world.ne.jp
2011/06/30(木) 21:24:51.53ID:???0983anonymous
2011/06/30(木) 21:51:56.44ID:???0985anonymous
2011/06/30(木) 23:17:34.51ID:???その次は、絵草ビットだな。
女鹿ビットよりは戯画ビットのほうが早い。
早い順に並べると、こうなる。
寺
絵草
女鹿
戯画
岐路
0986anonymous
2011/06/30(木) 23:35:19.66ID:???少々お待ちください・・・
0987anonymous
2011/07/01(金) 00:04:45.51ID:???0988anonymous@p1050-adsan02yokonib1-acca.kanagawa.ocn.ne.jp
2011/07/01(金) 00:11:45.66ID:???寺と絵草が逆
グルーチョ 10^30
ハーポ 10^27
ヨッタ 10^24
ゼッタ 10^21
エクサ 10^18
ペタ 10^15
テラ 10^12
ギガ 10^9
メガ 10^6
キロ 10^3
0989anonymous@FLH1Aan240.ygc.mesh.ad.jp
2011/07/01(金) 00:44:36.87ID:e0BTBED20990anonymous@FLH1Abl029.szo.mesh.ad.jp
2011/07/01(金) 03:35:28.41ID:???#早く寝ないと
0991屁出た
2011/07/01(金) 23:58:03.05ID:???ぬおおー aからanyにしたらイケたっす・・・
anyってのはSRVも含む全部なんですね。
ちとハマったのがaで設定した際のキャッシュが残っていたようで
dns cache use off -> on としてクリアしたらうまいこと行きました。
ドメイン参加と動的更新も問題なく動作しました。
ありがとうございました。ご報告まで!
レス数が950を超えています。1000を超えると書き込みができなくなります。