NEC UNIVERGE IX2000/IX3000 運用構築スレ Part6
■ このスレッドは過去ログ倉庫に格納されています
0745anonymous@pdf8793ba.wmaxuq00.ap.so-net.ne.jp
2012/05/19(土) 18:00:52.47ID:248fWHSE■間違った設定にするとIPsecが確立せず、ご推考のとおり
暗号化がされないまま通信が行わているとおもいます。暗号化処理が無い分、速くなります。
show ike sa 張れている(establish)
show ipsec sa 張れていない(0 create)
show ipsec statistics 暗号化(aes)、認証(sha)が、受信/送信ともカウンタアップしていない。
尚、show int Tunnel0.0はカウンタアップします。
これは、「暗号化なし」でether-ipのカプセル化(encapsulation)した数を
意味していると思います。間違った設定でも通信はできてしまうのは怖いですね。
因みにTunnelIFはIPsecが張れてなくても、
物理IFがアップし、Peerへのルーティングがあれば自動でアップ、アップになります。
■正しい設定で速度がでない
ま、そんなもんなのかもしれませんが・・
ufs-cache enableは入っている。これはキャッシュ転送を有効にする設定で一番重要ですね。
フラグメント/リアセンブルが起きていればルータにCPU負荷がかかり転送速度が落ちます。
sh ipv6 traffic の frag / reasm などを確認
TunnelIFでipv6 tcp adjust-mss autoをいれる。また、ルータIFならmssを通知できるのですが
ブリッジIFだとスイッチポートみたいなもんなので無理かもしれません。
サーバ側でMTU長を変更してみるとかかな。
Version7.3.21 FTPダウンロードで検証。
■ このスレッドは過去ログ倉庫に格納されています