YAMAHA業務向けルーター運用構築スレッドPart2
レス数が1000を超えています。これ以上書き込みはできません。
0001Onanymous
2013/01/16(水) 23:14:12.21ID:???YAMAHA専用スレッド
http://pc.2ch.net/test/read.cgi/network/997877142/
YAMAHA業務向けルータ運用構築スレッドPart2
http://pc5.2ch.net/test/read.cgi/network/1037975157/
YAMAHA業務向けルータ運用構築スレッドPart3
http://pc8.2ch.net/test/read.cgi/network/1092832668/
YAMAHA業務向けルータ運用構築スレッドPart4
http://pc11.2ch.net/test/read.cgi/network/1144116104/
YAMAHA業務向けルータ運用構築スレッドPart5
http://pc11.2ch.net/test/read.cgi/network/1196114751/
YAMAHA業務向けルータ運用構築スレッドPart6
http://pc11.2ch.net/test/read.cgi/network/1223667451/
YAMAHA業務向けルータ運用構築スレッドPart7
http://pc11.2ch.net/test/read.cgi/network/1245454435/
YAMAHA業務向けルーター運用構築スレッドPart8
http://hibari.2ch.net/test/read.cgi/network/1275391797/
YAMAHA業務向けルーター運用構築スレッドPart9
http://hibari.2ch.net/test/read.cgi/network/1294731041/
YAMAHA業務向けルーター運用構築スレッドPart10
http://engawa.2ch.net/test/read.cgi/network/1309822690/
YAMAHA業務向けルーター運用構築スレッドPart11
http://engawa.2ch.net/test/read.cgi/network/1329367146/
【公式サイト】
YAMAHA RT series router Home Page http://www.rtpro.yamaha.co.jp/
0002anonymous@s174074.ppp.asahi-net.or.jp
2013/01/16(水) 23:14:56.86ID:???0003+
2013/01/16(水) 23:17:20.34ID:kK3fjv0Z・ここはYAMAHAルーターで、小規模〜大規模のネットワークを構築、運用する人のための情報交換スレッドです。
・ネットボランチシリーズ(コンシューマー向け)、業務用向け機器でもYAMAHAルーターの
設定方法、YAMAHAルーターの使い方などハードウェア寄りの話題は以下のスレッドへ。
YAMAHAヤマハブロードバンドルーターpp select 18
http://toro.2ch.net/test/read.cgi/hard/1353631139/
#それと、part12とpart2を間違えた
#すまねぇ
0004anonymous
2013/01/17(木) 00:25:38.61ID:???なんて思ったら、もう。
part2とpart12だから許すけどport2とport12を間違えたら大変だからね。
0005anonymous
2013/01/17(木) 00:43:34.76ID:???0006.
2013/01/17(木) 00:44:04.74ID:???0007anonymous
2013/01/17(木) 01:00:28.20ID:???気づいてよかったね、PARTナンバーの間違いを
でも、今回、とても早くスレが立ったね
で、IP8って?
/29サブネットのことでしょ?
当然、そこからネットワークアドレス、ブロードキャストアドレスが引かれて、
そしてゲートウェイアドレスが引かれて、
実質、5個しかホストに割り当てられるアドレスがないことになるね
これで、合っている?
0009anonymous
2013/01/17(木) 05:51:34.58ID:???質問者は未来から来てるんだよ。
これで、合っている?
0010anonymous
2013/01/17(木) 06:54:32.54ID:???次スレないなと思って立てちゃった。扱いは任せる。
YAMAHA業務向けルーター運用構築スレッドPart12
http://engawa.2ch.net/test/read.cgi/network/1358373114/
0011anonymous
2013/01/17(木) 07:41:05.83ID:???ここを見る限り、フレッツなのでpp接続。
ttp://www.parknet.co.jp/fletsdns/index.html
ppならブロードキャスト等の概念がないので、NATを介することで、8個全部を使えます。
けれども、動作確認が必要です。
網側でサブネットを認識しちゃっていれば
最初のアドレスのパケットを流してくれないかもしれませんし(janog:10975 のスレッド等)、
NAT配下にある外向きサーバはアドレス変更の手間があるかもしれませんので。
0013anonymous
2013/01/17(木) 11:16:20.98ID:???static NAT でサーバー立てると8台まで立てられるけど
unnumberd で立てると5台までと言う話(この場合は鯖はグローバルアドレス)
0014anonymous
2013/01/18(金) 07:34:01.75ID:???unnumberd運用 って、IPv6では必須でしょ?
だって、上位ルーターから、好きに使っていいよってプリフィックスを塊ごともらうから
0015anonymous
2013/01/21(月) 05:30:02.39ID:???0017anonymous
2013/01/21(月) 07:34:33.55ID:???かといって、IPv6グローバルアドレスを使えるようにしたら、セキュリティーが心配
なので、IPv4で構築した内側の環境をそのままにしながら、IPv6インターネットにもつなぐには、
>>15の仕組みのNAPTが欲しい・・・
オールIPv6グローバルアドレスすると、
せっかく構築済みの内部ネットワークを見直す必要が出てきてしまうから
とりあえず、>>15のNAPTがほしい・・・
0018anonymous
2013/01/21(月) 17:17:39.41ID:???IPv4がIPv6に変換されるのがおかしいと思えた
IPv4は、あて先アドレスには、IPv6は指定できないはず
だったら、IPv6に変換される必要がないということになるからだ
盲点だった
0019anon
2013/01/21(月) 23:10:39.10ID:???何のためにFWがあるんだ。
ここぞとばかりにFWにがっつりルール書いて使えばよいではないか。
in→outをとりあえず全スルーにして、out→inは戻しのパケットのみ許可すればよいではないか。
0020amomynous
2013/01/22(火) 02:17:11.78ID:???0021anonymous
2013/01/22(火) 02:27:43.34ID:???>out→inは戻しのパケットのみ許可
IPv6も、動的フィルタ掛けられるん?
>>20
プライベートアドレスがNAPTの配下にあってインターネットから隠されているだけで、
安心感はあったなあ
もちろん、ポートはマッピングされてプライベートアドレスのホストへつながっているのだけど、
実際に通信しているポートしか見えないのはよかった
0022anonymous
2013/01/22(火) 16:03:36.34ID:???例えば、自分が192.0.2.1/24で10.0.0.1/8へアクセスしたい時に
送信元を2001:db8:X1::192.0.2.1、送信先を2001:db8:Xfff:a00:0::としてIPv6を縦断、
2001:db8:Xfff:a00:0::へ到着したら10.0.0.0/8へアドレス変換され
目的地へ行けるものくらいはありかなと思ったw
0023annymous
2013/01/22(火) 17:49:39.92ID:???こういうかき方も許されるんだよな
IPv4=32bitということで。
>2001:db8:X1::
↑これ、どこのやつ?
2000::/3が、グローバルユニキャストアドレス範囲だよね。
その話の、IPv6を縦断ってどういう意味?
IPv6(2001:db8:X1::192.0.2.1) → IPv6(2001:db8:Xfff:a00:0::)変換 → 10.0.0.0/8
これって、IPv6 to IPv4なんじゃないんですか?
0024anon
2013/01/23(水) 00:38:44.09ID:???あと、vista 以降の窓OSはグローバル匿名アクセスがデフォで有効になってるから、生のアドレスがでることはないはず。
その匿名アドレスも一定時間ごとに変わるし。
ネットワーク部はどうしてもみえてしまうけど、その程度ならv4のNAT環境と対して変わらないでしょ。
0025annymous
2013/01/23(水) 08:42:39.46ID:???ipv6は、ユニキャスト(リンクローカル/グローバル)や、
リンクローカルエニイキャストとマルチキャストしか知らなかった。
pingを打たれても、相手にホストの存在がわからなくなるのかな
匿名アクセスって、NATをホストで実装したようなものかな?
つまり、ポート変換でもやっているんだろうか。
0026anonymous@s853225.xgsspn.imtp.tachikawa.spmode.ne.jp
2013/01/23(水) 12:33:19.03ID:???いや、単に定期的に匿名アドレス再作成して変えるだけ。
なので当然FW入れないと、アクセスされまくり。
もともと、匿名アドレスは、プライバシーの観点から作られた物だから。
0027anonymous
2013/01/23(水) 13:08:49.73ID:???一応配慮はされつつあるみたいだね。
いろいろと問題あるひかり電話環境でのIPv6だけど。
> セキュリティ状態情報
> セキュリティ状態
> IPv6ファイアウォール機能
> 2012/12/22 11:15:41 〜 有効
> 2012/12/18 22:38:07 〜 有効
> 2012/12/17 12:27:56 〜 有効
0028annymous
2013/01/23(水) 21:18:29.74ID:???って、?
ひかり電話を導入した環境で、IPv6ネイティブを考えているんだけど
0029anon
2013/01/23(水) 22:54:40.45ID:???26が言ってるとおり、発信するアドレスが隠れるわけじゃない。
本来ついてるグローバルv6アドレスとは別に、
自動生成した一時アドレスを設定して、そのアドレスからアクセスするってだけ。
それが一定時間ごとに変わるから、特定のアドレスが露見しないって仕組み。
だから外からのダイレクトアクセスを止められるわけじゃない。
それはFW等で対策する必要がある。
0030annymous
2013/01/24(木) 04:45:29.39ID:???なるほど
グローバルユニキャストアドレスの、
インターフェイスidによって自動作成されるアドレスを使わないで、
別に、グローバルユニキャストを生成するってことか
0031annymous
2013/01/24(木) 07:34:35.39ID:???データコネクトを使ったリモートセットアップって使えるんでしょうか。
現在、HGWとRTX1200を同じ192.168.0.0/24のネットワークに属させています。
ip lan2 secondary address dhcp
ip lan2 nat descriptor 2101
ipv6 lan2 address dhcp
ipv6 lan2 dhcp service client
ngn type lan2 ntt
remote setup accept none ←セキュリティーのため、とあえずアクセス不可にしている
0032annymous
2013/01/24(木) 07:35:30.36ID:???DHCPv6 status
LAN2 [client]
state: established
server:
address: ::
preference: 0
prefix: 2001:a5**:****:**b*::/52
duration: 14400
T1: 7200
T2: 12600
preferred lifetime: 14400
valid lifetime: 14400
SIP server[1]: 2001:****:**b*:0:****:****:***d:***e
DNS server[1]: 2001:****:**b*:0:****:****:***d:***e
Domain name[1]: flets-west.jp
Domain name[2]: iptvf.jp
SNTP server[1]: 2001:@@@@:@@@2::*
SNTP server[2]: 2001:@@@@:@@@2::@
Vender Specific Information:
Enterprise Number: 210
MAC Address: 00:a0:**:**:**:**
Tel Number: 3
SIP Domain: ntt-west.ne.jp
0033annymous
2013/01/24(木) 07:37:11.50ID:???また、lan2ポートには、上のipv6プリフィックスを持ったグローバルアドレスがありました。
HGWには、内線3番に、RTX1200の登録がありました。
これで、リモートアクセスは使用準備できているんでしょうか。
それとも、RTX1200を、ONUに直付けして、登録する必要があるのでしょうか。
しかし、どうやって、外部から、この内線3番にダイヤルすることができるのでしょう。
たぶん、これができればリモートセットアップができると思うのですが。
0034anonymous
2013/01/24(木) 09:15:20.39ID:???この辺でSIPサーバーとか見えてるなら行ける
ISDNとのリモートセットアップとは繋がらないよ
あくまでもNGN同士のリモートセットアップだからね
設定は以下を見てね
http://www.rtpro.yamaha.co.jp/RT/docs/ngn/ngn_remote_setup.html
0035annymous
2013/01/24(木) 22:58:01.49ID:???NGN status
LAN2
sip:[email protected]
起動OK
今、こんな感じです。
相手先もひかり電話開通したら、データコネクトでTELNETやってみます。
また結果の報告しますね。まだかなり後になると思う。
0038anonymous
2013/01/25(金) 18:46:51.86ID:???よく考えるとIPv4NATを入り口と出口の2台に分けて
その間の通信をIPv6を経由するという感じかな?
あれ違う。IPv4の宛先の数だけ出口側のIPv6アドレスも
必要になってしまうか。
0039annymous
2013/01/26(土) 04:49:11.36ID:???通信速度はどのくらい出るのでしょうか
0040anonymous
2013/01/29(火) 16:11:54.59ID:???0041anonymous
2013/01/29(火) 16:25:33.00ID:???さすがに帯域フルは無理だろうな。
でもまぁ、Bフレッツのフレッツ・ドットネットで県間通信入っても、
片方向100Mbit出てたから、そこそこ出るんでない?
0043RTX774
2013/01/30(水) 18:00:08.09ID:???詳報:libupnpに深刻な脆弱性、パッチ適用やUPnP無効化呼び掛け
http://www.atmarkit.co.jp/ait/articles/1301/30/news107.html
とりあえずupnp use offしたけど、ヤマハHPにはなにもアナウンスされてないね
0044ano
2013/01/30(水) 19:48:51.71ID:???でたね。
[rt100i-users 40458] libupnp の脆弱性はヤマハルーターには関係ありません
ヤマハルーターでもUPnPの機能を持つものがありますが、ヤマハルーターでは
UPnPの実装にlibupnpを使用していませんので、今回の脆弱性には影響を受けま
せん。
0045anon
2013/01/31(木) 07:49:52.46ID:???たぶんルーターのスループット限界近くまで出ると思う。
IPsec使用時の最大スループットは1200で200Mbpsだったと思うから
上限はそのあたりになるとおもう。
0046anonymous
2013/01/31(木) 08:03:20.88ID:???昔からUPnPは危険ですという話を確認し直したらやっぱり危険でした、という話みたいだね
0047anonymous
2013/01/31(木) 11:36:02.01ID:???UPnPは仕様レベルで遠隔操作される脆弱性が随分前に発見されてて、不使用を推奨してます。
RT @mtakahas: 確証が取れなかったので記事には反映してませんが、YamahaルータはFixされてる……のかな……? それとも別の脆弱性? http://www.rtpro.yamaha.co.jp/RT/FAQ/Security/VU347812.html
yamahaは推奨していないね。デフォもオフだし。
0048anonymous
2013/02/01(金) 01:39:27.75ID:???発信元は、(1)72.246.189.128:80と、(2)72.246.189.144:80 で、1秒間に10アクセスほどあります
サーバーはアカマイらしいです
フィルタは、ip filter 11 reject * 172.16.0.0/12 * * *
(1)と(2)が平行して、順番にTCPポート番号を上げているみたい
2013/02/01 00:45:23: PP[29] Rejected at IN(11) filter: TCP 72.246.189.144:80 > 172.24.XXX.YYY:38262
2013/02/01 00:45:23: PP[29] Rejected at IN(11) filter: TCP 72.246.189.128:80 > 172.24.XXX.YYY:40443
<45分後↓>
2013/02/01 01:30:57: PP[29] Rejected at IN(11) filter: TCP 72.246.189.144:80 > 172.24.XXX.YYY:38382
2013/02/01 01:30:57: PP[29] Rejected at IN(11) filter: TCP 72.246.189.128:80 > 172.24.XXX.YYY:40579
これって、ポートスキャンですよね
結構ゆっくりなのは、検知を逃れるためなんだろうか
しかし、どうしてNAPTをおいているのに、172.24.XXX.YYY のプライベートアドレスに変換されるんだろう(←基本的疑問)
そのような変換テーブルってないんです
このままほうっておいて大丈夫でしょうか
0049anonymous
2013/02/01(金) 06:55:48.70ID:???1とかちょっとずつ動くのは、そういう動作です。
お手元のPCでもWEBアクセス直後にnetstat -naするとみれたりします。
172.24.XXX.YYYの端末がそのアクセスの発端かと。
何かの理由、たとえばウィルスパターンの更新とかWindowsUpdateとか。
その端末を物理的にネットワークから外して、そのログがでるかみてください。
0050anonymous
2013/02/01(金) 09:03:22.71ID:???0051anonymous
2013/02/01(金) 17:36:41.16ID:???ありがとうございます。
>>50
172.24.XXX.YYYのosは、centos6です。
たしかに、iPhoneとかも、アカマイ(なぜかいい印象がない)に接続しますよね
記憶にあります
>>49
そのときは、show nat descriptor address all で、変換テーブルがなかったのに、
今なら、変換テーブルがありました
これなら納得がいきます。
TCP 172.24.XXX.YYY.45500 72.246.189.144.80 61335 505
TCP 172.24.XXX.YYY.45499 72.246.189.144.80 60908 504
TCP 172.24.XXX.YYY.45498 72.246.189.144.80 62546 502
(省略)
show ip connection にも、今は現れています。
20730 2910002 www T 172.24.XXX.YYY:45478 > 72.246.189.144:80 E
20734 2910002 www T 172.24.XXX.YYY:45479 > 72.246.189.144:80 E
20750 2910002 www T 172.24.XXX.YYY:47674 > 72.246.189.128:80 E
20755 2910002 www T 172.24.XXX.YYY:47675 > 72.246.189.128:80 E
(省略)
しかし、どうして、あのときは変換テーブルに現れていないのに、NAPTが 172.24.XXX.YYY に変換したのか疑問です。
0052anonymous
2013/02/01(金) 18:14:49.76ID:???結構、大量の変換テーブルがあるんです
show nat descriptor address all によると
ポート範囲=60000-64095 956個使用中 ということでした
これって、RTX1500なら余裕に裁ける量なんでしょうか。
それとも、nat descriptor timer でも設定したほうがいいでしょうか。
ところで昨日、そのRTX1500がネット接続できない状態に陥り、
緊急だったのでお願いして電源のOFF ONをやってもらいました。
(誤解していた)多量のポートスキャンが原因になったと思っていました。
しばらく様子をみたいと思います。
0053anonymous
2013/02/02(土) 09:29:26.52ID:???ネット接続不可でしょうし、何かあるのかもしれませんけれども、
rtxでなくてもこんな報告があったようで。様子見しつつcentosの端末を洗ってください。
http://archive.2ch-ranking.net/linux/1327619826.html#980
> 118.155.230.72(akamai社のもの)のポート80からローカルの五桁ポート(複数)に向けてパケットが流れてきます。
> iptablesのESTABLISHED、RELATEDにはかからない上に、
0054anonymous
2013/02/02(土) 12:22:12.45ID:???centos6って何用かわからないがProxyとか中継できる機能あるんじゃない
0055anonymous
2013/02/02(土) 14:58:04.71ID:???>>53
参考ページをありがとうございます
>”TCPセッションはESTABLISHEDでない状態となっており、iptablesによってDROPされる。”
しかし、私のところでは、TCPレベルでなく、IPレベルで単なる静的フィルタ(ip filter 11 reject * 172.16.0.0/12)
で、リジェクトしているだけです。
わからないのは、問題のパケットがNATを通過してきているときに、show nat descriptor address all で、当該の変換テーブルがなかったことでした
後でもう一度確認したときには、変換テーブルに載っていたので、納得できました。(CentOS6がアカマイと通信しているんだなあと)
>>54
HTTP PROXYは動かしてないです
CENTOS6って、デフォでオフですよね
GNOMEなら動いています
結局よくわかりません。
何かの通信が引き金になって、RTX1500がバグッたのなら、安心ですが
ちょうどその前に、ネットに接続できない状態になって、電源OFF ONで復旧のお願いをしたので
とりあえず、NATの変換テーブルが忙しくならないように、TIMERを設定しました
1000個くらいから、50個くらいに落ち着きました。
0056anonymous
2013/02/02(土) 15:08:38.35ID:???気になるので、LINUX板で質問しました
engawa.2ch.net/test/read.cgi/linux/1358204325/263
0057anonymous
2013/02/02(土) 15:19:35.20ID:???パケットのFROMアドレス、TOアドレスの両方を、指定した別のアドレスに変換する
機能ってあるでしょうか。
たとえば、ルーター内に別のネットワーク192.168.1.11から 192.168.2.11宛てで転送されてきたパケットを、
「FROM」アドレスを192.168.3.11に変えて、そうしてさらに「TO」アドレスを192.168.3.12に変換して、
そのネットワークに接したLANインターフェイスへ送り出します。
逆方向も同様にして、
192.168.3.12からの応答パケットを、ルーター内で「FROM」アドレスを192.168.2.11に変えて、さらに「TO」アドレスを192.168.1.11に変換し、
そのネットワークに接したLANインターフェイスへ送り出します。
NATを、直列に2つ重ねて設定できるなら、これが実現できるのですが、
NATって直列に重ねらて運用できないですよね
0058anonymous
2013/02/02(土) 15:29:40.52ID:???解決しました
engawa.2ch.net/test/read.cgi/linux/1358204325/267
gnomeで動作しているアプレットが犯人でした
0059anonymous
2013/02/02(土) 19:56:38.29ID:???これはどう?
ttp://www.rtpro.yamaha.co.jp/RT/docs/nat-descriptor/twice-nat.html
0060anonymous
2013/02/02(土) 22:39:29.44ID:???あーーりーーーがーーとーー ご ざ い ま す!
ふざけていません。本当に、まさにそのものを教えていただきました。
聞いてよかったです。
YAMAHAルーターすごいですね。
0061anonymous
2013/02/05(火) 22:25:55.40ID:???トゥワイスナット実験してみたのですが、うまく動作してくれない
なにかコツってありますか
www.rtpro.yamaha.co.jp/RT/docs/nat-descriptor/twice-nat.html
>インタフェースがLANである場合、 NATディスクリプタの外側アドレスに関しては、 同一LANのARP要求に対してARP応答する。
LANインターフェイスに順方向に掛けたNATは、そのouterアドレスについてインターフェイス側に向けてARP応答しているけど、
そのリバースに掛けたNATは、そのouterアドレスについてそういう形で動作してくれない感じ。
つまり、リバースに掛けたNATに設定したouterアドレス宛にパケットを送ろうとしても、ひっかかってくれない。
パケットがそもそもLANインターフェイスへルーティングされていないのではと考えて、
トゥワイスナットの掛かったLANインターフェイスのセカンダリアドレスとして、このouterアドレスと同じネットワークアドレス内のアドレスを割り当てることで、
このouterアドレス向けのパケットが、LANインターフェイスを通過するようなルーティングテーブルができたけど、
リバースに掛けたナットの外側にパケットが入っていってくれない感じ。
わかんない・・・
www.rtpro.yamaha.co.jp/RT/docs/nat-descriptor/twice-nat.html の説明、はしょりすぎているよね
0062anonymous
2013/02/06(水) 21:21:47.15ID:???構成図とアドレスのリストとconfigを、サポートに送っては。
0063anonymous
2013/02/07(木) 12:39:57.87ID:???すみません、わかりにくくて。
リバースでかけたNATで、内側→外側パケットの変換が行われないのが悩みです。
リバースでかけたNATのOUTERアドレスをパケットが通過したときに変換が行われると思っているのですがうまくいかない。
ip lan1 address 192.168.20.254/24
ip lan3 address 192.168.10.254/24
ip lan3 nat descriptor 10 reverse 20
nat descriptor type 10 nat
nat descriptor address outer 10 192.168.10.11
nat descriptor static 10 1 192.168.10.11=192.168.20.11 1
nat descriptor type 20 nat
nat descriptor address outer 20 192.168.20.1
nat descriptor static 20 1 192.168.20.1=192.168.10.1 1
0064anonymous
2013/02/07(木) 12:40:44.48ID:???LAN1の端末A(192.168.20.11)から、LAN3の端末B(192.168.10.1)へ接続したい。
ただし、端末Aは端末Bのあて先アドレスを直接入力できないとする。
そのため、先ず、上で設定しているトゥワイスナットの、20番のリバースNATで、第一段階の変換を期待する。
即ち、端末A(192.168.20.11)は、20番リバースNATのOUTERアドレス192.168.20.1へアクセスし、
変換を受けて、192.168.10.1へあて先アドレスが書き換えられると期待する。
連続して、トゥワイスナットの、10番の順方向NATで、第二段階の変換を期待する。
即ち、あて先が192.168.10.1にかきかけられたパケットのFROMアドレスが、
192.168.20.11から、192.168.10.11に書き換えられることを期待する。
そうすると、端末B(192.168.10.1)は、FROMアドレス192.168.10.11のパケットを受け取ることになる。
端末Bからの返信パケットは逆順で二段階に変換を受けて、端末Aへ戻されることを期待する。
しかし、その期待が通らないんです。
どうも、リバースに掛けたNATのOUTERを通っていない感じです。
0065anonymous
2013/02/07(木) 13:15:59.84ID:???192.168.20.11
. |
[↓to 192.168.20.1 from 192.168.20.11]
. |
192.168.20.254(lan3) ★ここでnat
. [↓to 192.168.10.1 from 192.168.10.11]
192.168.10.254(lan1) ★natがないのでarp応答もしない?
. |
[↓to 192.168.10.1 from 192.168.10.11]
. |
192.168.10.1
006665
2013/02/07(木) 13:23:26.42ID:???0067anonymous
2013/02/07(木) 13:54:23.02ID:???逆?
nat descriptor static 20 1 192.168.10.1=192.168.20.1 1
0068anonymous
2013/02/07(木) 17:27:02.54ID:???>nat descriptor static 20 1 192.168.10.1=192.168.20.1 1
としてしまうと、OUTERが192.168.10.1になります。
20番NATは、リバースでLAN3に掛けている設定(REVERSE 20)にしているので、
そうすると、192.168.10.1へのパケットが、LAN1側から20番NATに入力されてくることになってしまうと思います。
0070anonymous@p26207-ipbffx02osakakita.osaka.ocn.ne.jp
2013/02/12(火) 15:33:40.27ID:???アンドロイド、ios、windows7では接続できるのですがXpからは接続できなくて...
「AssumeUDPEncapsulationContextOnSendRule」は設定し再起動してるのですが何故でしょう?
0071anonymous
2013/02/12(火) 15:36:29.01ID:???0072anonymous
2013/02/12(火) 15:38:03.29ID:???windowsXPではできないと思います。いろいろパラメータ試してみましたが、自分の環境では無理でした。
公式にWindows標準のL2TPにはヤマハルーターは対応してません。
ただ、Windows7と8ではいけました。
windowsXPでは、専用クライアントを1万円で買うと、L2TP/IPsecよりもとんでもなく安定して高速なVPNが構築できますが
XPはもうすぐサポートキレるので、OSのバージョンアップを検討したほうがいいと思いますよ
0073hoge
2013/02/13(水) 08:50:54.27ID:???インターネット及びGroup-vpnの速度に影響出ますか?
フレッツvpnがバリバリ使うのですが・・・
Bフレッツ -------スイッチ--------RTX1200(インターネット用)
|
------------ アライドルータ(NTT Group-vpn用)
0074anonymous
2013/02/13(水) 09:39:28.49ID:???勿論影響出るだろ。
既に動いている環境はいじらず、GroupVPN用にフレッツネクストを引いたら?
NTTCOM側はどちらも対応できるはず。
0075anonymous
2013/02/14(木) 00:41:23.99ID:???自分も72と同じ意見かな。
専用クライアントは、1か月お試し期間があるから、それを試してみるのがいいと
おもう。試して気に入ったなら、1万円の価値はあるはず。
あと、YAMAHAの場合、特にユーザ登録や保守契約をしなくてもファームウェア
やVPNクライアントが手に入ることだったり、生産停止になった機種のサポートも
手厚いのが魅力だと思う。
利用シーンやコストについては、様々だと思うけど、検討の価値はあると思います。
007670
2013/02/14(木) 17:09:44.94ID:???もうXPを買うこともないでしょうしwindows7主体だと思うので気にしないようにします
お試し版も試してみます
ありがとうございました
0078anonymous@p30199-ipngn1002souka.saitama.ocn.ne.jp
2013/02/15(金) 16:10:27.63ID:???フレッツ光ネクスト ファミリー・ハイスピードタイプにて
ひかり電話(HGW分離型)利用で、IPv6のIPoEを使用した場合
下記の構成で使用できますでしょうか。
【構成例(これから試そうとしている構成)】
Internet=>ONU=>RTX1200=>各PC
↓
VG430a(ひかり電話モデム)
下記の構成ですと、VG430aが100BASEの為、すごくもったいない状態になってしまいます。
【構成例(100Mbps接続になってしまう)】
Internet=>ONU=>VG430a(ひかり電話モデム)=>RTX1200=>各PC
現在はこの構成にて利用中ですが、IPv6がこれだとRTX1200に降ってこない状況です。
【構成例(現在の構成】
Internet=>ONU=>HUB=>RTX1200=>各PC
↓
VG430a(ひかり電話モデム)
0079anonymous@p30199-ipngn1002souka.saitama.ocn.ne.jp
2013/02/15(金) 16:17:14.62ID:???【構成例(これから試そうとしている構成)】
> RTX1200からVG430a
【構成例(現在の構成】
> HUBでRTX1200とVG430aに分岐
0080ANONYMOUS
2013/02/15(金) 16:26:53.52ID:???DHCPv6で配布できるんだろうか?
VG430aは、IPv6プリフィックスを使うのだろうか。
IPv4オンリーなんだろうか?
この辺りをまず調べておかないといけないよね。
VG430aが、IPv6を使わないなら、HUB分岐でいけるでしょうに。
0082anon
2013/02/16(土) 12:50:52.10ID:???VGではなくて後継機のOGでだけど。
ポイントを箇条書きにすると
・OGはDHCPPDの配布に対応しているので、OG配下にルーターを接続OK。
これはHGWと条件がほぼ同じ。
・OGはひかり電話アダプタとして使用するとき、
NTT網内から配布されるv4アドレスとv6アドレスの両方を使用する。
そのため、ONU配下での分割では正常動作しない。
ひかり電話を使用せず、v4PPPoEのみでの使用の場合はHUB分割可能。
・NTTはOG使用時に自前ルーターを使用する際の推奨構成を
OG直下にルーターを接続する方法としている。(NTT西日本の例)
・OGはLAN側1000BASE対応
参考にしてね。
0083anonymous@p6113-ipbfp401fukui.fukui.ocn.ne.jp
2013/02/20(水) 16:46:02.23ID:???亀レスだが、XPの場合でもつながるぞ。
ただ、暗号化方式のaesに対応してないから3desに変更する必要があるけどな。
それでも繋がらなかったら・・・わからん。
0084anonymous
2013/02/23(土) 14:00:20.98ID:???VPN接続の設定でPPTPはブラウザから設定が可能らしいですが、
L2TP/IPsecはどうなのでしょうか
また、PCからのL2TP/IPsecを使ったVPN接続は有償で専用のVPNソフトウェアを
インストールが必要との事ですが、スマホからの接続の場合は無関係でしょうか
宜しくお願いします
0085anonymous
2013/02/23(土) 18:16:24.63ID:???文面からして個人で中古でも買う気なのかな。その内容の知識レベルなら買わない方がいいよ。
新品買ってヤマハのサポートを受けた方が幸せになれるぞ。
0086anonymous@210-135-196-51.parkcity.ne.jp
2013/02/23(土) 18:31:32.63ID:EUwNIOn/RTX1100は初期IPアドレス未設定だから最初はブラウザ使えないし
0087-
2013/02/23(土) 18:45:50.70ID:???質問レベルからして、苦労するのが想像できるでしょ
Googleでわかる程度の質問をスレに投げてるくらいだから
>>85の返しが正しいと思う
0088anonymous
2013/02/23(土) 19:11:44.76ID:???二つの質問もどちらもnegativeだ
>>85 の方法、あるいはサポートケツ持ちしてくれるインテグレータを探せ
バッファローあたりの「スマホサポートVPNルータ」でも買った方がいい
0089anonymous
2013/02/23(土) 20:14:55.68ID:???>>87
>>88
実は家のひかり電話を外でスマホからも発信したかったのですが
茸のSPモードはプライベートIPのせいかPPTPと相性が悪いのでL2TP/IPsecを視野に入れていたのですが
ハードルが高いですね...対応機種も限られているというか家庭用は無いみたいですし
ドコモのモペラを使ってPPTPで接続が一番いいかなと思いました
>>86
RTX1100は多機能なのに中古だとかなり安いですね
0090-
2013/02/23(土) 21:13:39.72ID:???L2TP/IPsecでもサクサクってわけじゃないよ
接続する事は可能なので、業務利用でなければチャレンジする価値はある
0091ANONYMOUS
2013/02/24(日) 02:14:15.57ID:???なにがどう危ないのかぜんぜんわからないけど、
使わないようにはしている。
うちは、L2TP OVER IPsecで構築できたよ。
0092anony
2013/02/24(日) 04:35:26.66ID:???DESの暗号を効率よく破れるアルゴリズムが発見されたっていう話
HTC JからだとPPTPは繋がるけどL2TP繋がらないから
別サーバー立ててOpenVPN使ってるわ
0093Anonymousさん
2013/02/24(日) 18:12:07.23ID:???理由もないのに、PPTP使ってて驚いた
YAMAHAの設定例がPPTPで書かれてるから、まんまコピペなんだろうけど
0094anonymous
2013/02/24(日) 21:15:40.50ID:???「HTC Jからだと」というのがよく分からんけど、
別サーバを L2TP ゲートウェイにしてもダメなの?
0095anony
2013/02/24(日) 23:18:40.14ID:???YAMAHA以外のL2TPは試してないです
iphoneとGalaxyS2なら繋がったのでAndroid4.0.x系か端末固有の問題かなぁと
0097anonymous
2013/02/25(月) 12:24:55.71ID:???GALAXY Tab 7.0 Plus(Android 4.0.4)で、RTX1100にL2TPで接続できています。
回線は、モバイルルータ経由ですが、FOMAでmopera使っています。
ご参考までに。
0098anonymous@y081221.ppp.asahi-net.or.jp
2013/02/25(月) 13:11:52.95ID:???うちのXperiaGX(4.0.4)でL2TP/IPSecもPPTPも両方繋がってるのでベンダーや機種固有か設定の問題じゃないかな。
0099anonymous
2013/02/25(月) 17:14:33.12ID:???NTTと昔もめたので、よく覚えているw
SPモード:PPTP 接続不可(サポートに聞いた)
mopera:VPNに対して特に制限なし。ただし、接続を保証するものではないので
つながらないこともあるかも。
これに加えて、フレッツSPOTについては
・ファミレスやカフェなどは、VPN接続できる
・地下鉄の駅などは、VPN接続できない
ということらしい。
こちらも同じく、接続を保証(以下略
L2TPに関しては、当時まだRTXが未対応だったので、聞いてない。
余計なことならスマソ
0100anonymous@p6113-ipbfp401fukui.fukui.ocn.ne.jp
2013/02/25(月) 18:15:58.20ID:???でも1500とか1100とかNAT-Tのファストパスに対応してないから、
どんなに良くても500kbpsとかなんだよな。
0101anonumous
2013/02/25(月) 20:34:08.86ID:???YAMAHAヤマハブロードバンドルーターpp select 17
ttp://toro.2ch.net/test/read.cgi/hard/1331364660/903
>903 :不明なデバイスさん :2012/11/11(日) 15:19:36.07 ID:FoPlnQE8
>RTX1100でIPhone4やiPhone5とL2TP/IPsec接続をすると7Mbps程度しか出ないorz
>直接だと60Mbps出るのに、やはりコレはルーターの限界?
0102pp select anonymous
2013/02/26(火) 19:18:13.12ID:???あ、本当だわ。ごめん。
RTX1100はESPのUDPカプセルのファストパスに対応してた・・・。
1500はCPUの造りが違ってだめなのか・・・。
0103anonymous
2013/02/26(火) 23:16:52.73ID:???RTX1100はL2TP/IPsecのファストパスには対応していないし、対応しないでしょ
生産終了品だし
0104.
2013/02/27(水) 00:14:16.84ID:???0106pp select anonymous
2013/02/27(水) 18:36:59.12ID:???NGN環境の実験できる2拠点ラボが欲しいなぁ。
0107A
2013/02/27(水) 21:02:35.34ID:???0108anonymous
2013/02/28(木) 00:42:04.74ID:???ググるとRTX1100とかRTX1200ならできるようだけど、もしかしてRTX1000じゃできない感じ?
設定はこんな感じ。
ip route 192.168.**.**/24 gateway tunnel 1
tunnel select 1
ipsec tunnel 1
ipsec sa policy 1 1 esp 3des-cbc sha-hmac
ipsec ike keepalive use 1 on heartbeat 60 6
ipsec ike local address 1 2408:*********
ipsec ike pre-shared-key 1 text hogehoge
ipsec ike remote address 1 2408:*********
tunnel enable 1
0109anonymous
2013/02/28(木) 09:34:46.83ID:???http://www.rtpro.yamaha.co.jp/RT/docs/relnote/Rev.08.03/relnote_08_03_37.txt
機能追加12.
これ以前には無い
0110anonymous
2013/03/01(金) 01:10:10.19ID:???ありがとう。
なるほど、RTX1000の最終ファームウエアが Rev.8.01.29 で、IPsecトンネルにIPv4もIPv6も流せるようになったのは、Rev.8.03.37 だから、RTX1000は対応していないということですね。
0111ANONYMOUS
2013/03/01(金) 05:04:59.44ID:???でも、IPv4がカプセル化されないんだったら、
いったい何のために使うんだろう。
0112anonymous@p2109-ipbf211sapodori.hokkaido.ocn.ne.jp
2013/03/01(金) 11:03:43.14ID:???0114-+-
2013/03/14(木) 22:00:58.63ID:???0115+-+
2013/03/15(金) 08:43:33.84ID:???0116anonymous
2013/03/15(金) 10:00:16.19ID:???0117anonymous@p10189-ipngnfx01fukuokachu.fukuoka.ocn.ne.jp
2013/03/15(金) 18:40:34.30ID:???RTX1200でPPPoE接続(LAN3)、NATで192.168-(LAN1)サーバーへ流してるんですが
トラフィックを見ていますと、20mbpsを超えません
プライベート内でも20mbpsを越えないのですが
何が考えられるでしょうか?帯域制限をつけた覚えはないです。
0118anonymous
2013/03/15(金) 19:03:40.99ID:???単位すら満足に扱えない無能クズはYAMAHAルータなんて使わないでいただけます?
0119nat-traversal on
2013/03/15(金) 19:58:19.05ID:???LAN1MTU、LAN内通信時のCPU使用率のチェック。
あとはFull Duplexになっていない可能性。
0120anonymous
2013/03/15(金) 22:09:54.24ID:???0121anonymous
2013/03/16(土) 01:12:59.41ID:???0122anonymous
2013/03/17(日) 13:04:30.31ID:???IPv6であっても「必須」ではないよ。
PDを使わず(使えず)、静的に手動設定する運用もある。
ipv6 route default gateway fe80::1%2
ipv6 prefix 1 2001:db8:0:1::/64
ipv6 prefix 2 fd01::/64
ipv6 lan1 address 2001:db8:0:1::1/64
ipv6 lan1 address fd01::1/64
ipv6 lan1 address fe80::1/64
ipv6 lan1 rtadv send 1 2
ipv6 lan2 address 2001:db8::100/64
ipv6 lan2 address fd00::2/64
ipv6 lan2 address fe80::2/64
>>17>>20-21
IPv4での1対1のNATに相当するものが、IPv6ではNPTv6(RFC 6296)として標準化されてるよ。
http://www.nic.ad.jp/ja/materials/iw/2011/proceedings/t4/t4-02.pdf#page=55
また、類似の手法が複数存在していて、IIJのSEILシリーズのNAT6機能は
「NTT NGNで使用される方式」と「SEILシリーズ独自方式」とを
切り替えて利用できるようになってる。
http://www.seil.jp/support/tech/doc/function/nat6/
IPv6のセキュリティに関しては以下も参照されたし。
事例から学ぶIPv6トラブルシューティング
http://www.nic.ad.jp/ja/materials/iw/2011/proceedings/t2/
IPv6セキュリティの勘どころ
http://www.nic.ad.jp/ja/materials/iw/2011/proceedings/t4/
# 亀レスでスマソ
# http://203.178.141.194/img/kame-anime-big.gif
0123anonymous
2013/03/18(月) 00:46:14.81ID:???IPv4のNAPTの仕組みに起因する、一方向性を実現する仕組みではない
そもそもRFC6296ってInformationalで、標準化と言えるレベルではなかった気が
0124A
2013/03/18(月) 07:09:56.64ID:???IPv6スレ@IPv6板@IPv6 part2
http://ipv6.2ch.net/test/read.cgi/ipv6/1307629468/
0125anoymous
2013/03/28(木) 10:49:44.65ID:???何の案件とリンクしてるんだろう?
0126ANONYMOUS
2013/03/29(金) 01:46:48.92ID:???IPTABLESの、ステートフル印すぺく所んにバグってあった?
0127tunnel select 101
2013/04/03(水) 19:20:04.57ID:???俺のところもそうだわ。
それと、アホほどLAND ATTACKも増えとる。
なんなんだろね。
0128anonymous
2013/04/04(木) 19:47:46.12ID:???--------□------(NW-A)------□--------
| |
--VRRP VRRP--
| |
--------□------(NW-B)------□--------
今こんな感じでVRRPを使って冗長構成を考えておりまする。
(□ はRTX1200、間の線は直結の専用線)
VRRP側の口をLAN1、反対側はLAN2です。
この時上側を主、下側を従で設定します。
この時VRRPしてる側で
ip lan1 vrrp shutdown trigger 1 lan2
と設定した際、例えば左上のRTX1200のLAN2が死んだ(NW-Aの接続が切れた)時、
左下のRTX1200へ通信が切り替わっても、右側では相変わらず上が主なので
通信できないんじゃ無いかと思ってます。
左上が死んだら右上も死んでくれるようなshutdown triggerって無いんでしょうか…。
0129anonymous
2013/04/04(木) 20:57:47.45ID:???0130anonymous
2013/04/04(木) 21:28:56.43ID:???疎通出来なくなれば、ポートシャットダウン>VRRP切り替えまで、勝手にいくと思うけど。
0131anonymous
2013/04/04(木) 21:34:30.02ID:???両側のルーターで動作を完全に同期させるなら、後はluaスクリプトで
何とかするしか。
でもそれやると、複雑になりすぎる気も。
keepaliveの設定次第だろうけど、若干のダウンはあきらめて、
keepalive/VRRP任せにした方が良いかも。
0132anonymous
2013/04/04(木) 23:51:35.46ID:???ふむふむ。キープアライブってのがあるのですな。
・左上のルータには
lan keepalive use lan2 icmp-echo "右上のルータのlan2のIP"
・右上のルータには
lan keepalive use lan2 icmp-echo "左上のルータのlan2のIP"
をそれぞれに入れておけば左上のルータが壊れただけでも右上のルータは
宛先へPINGが通らないのでlan2が死んだと判断、こちらもシャットダウン
トリガーが働いて経路が下になるという理解であってますでしょうか?
0133anonymous
2013/04/04(木) 23:57:14.76ID:???0134anonymous
2013/04/05(金) 00:43:03.88ID:???ITの分野においては、国レベルではなく、
民でがんばって防衛しないといけないね。
しかし国レベルのファイアーウォールがあったとしたら????
ITセキュリティー省による
0136anonymous
2013/04/05(金) 01:38:54.94ID:???0137.
2013/04/05(金) 07:43:26.17ID:???キャリアのバックボーンに中国製の伝送装置入ってますから
企業の重要な情報は北京に飛びます
0138anonymous
2013/04/05(金) 08:04:33.60ID:???0139anonymous
2013/04/05(金) 11:03:20.69ID:???最近はCHINAに変わったの?
0140anonymous
2013/04/05(金) 11:06:17.18ID:???0141anonymous
2013/04/05(金) 16:53:16.44ID:???0142anonymous
2013/04/05(金) 21:53:13.76ID:???「じゃぁうちの国内に工場作れや」って言われたんじゃね
0143anonymous
2013/04/05(金) 22:16:21.27ID:???0145anonymous
2013/04/07(日) 03:02:54.62ID:???最近出た無線LANはまだ実物見てないのでわからん。
0146anonymous
2013/04/07(日) 10:57:14.25ID:???対共産圏なんとかってのに引っかかって色々面倒くさくて断念したことがあったな
緩くなったとはいえ今でもルータとかって戦略物資扱いだろうから
相変わらず輸出は面倒くさいんじゃないの
そんなものの現地生産がなんで許可されるようになってるのかは知らんが
0147anonymous
2013/04/07(日) 12:24:49.81ID:???ルーター自体は戦略物資にはならんと思うが、
中に実装されてるipsecとかの暗号処理が、引っかかるはず。
ハードに限らず、VPNのクライアントソフトでも引っかかるけど>暗号化。
0148anonymous
2013/04/07(日) 13:18:10.13ID:???暗号化機能のあるものとないもの
全製品二種類のOSイメージが用意されてる
輸出云々以前に
一般市民が高度な暗号を使うことを国家が禁じてたと思う
0149anonymous
2013/04/07(日) 13:51:08.44ID:???0150anonymous
2013/04/07(日) 14:32:22.56ID:???0151anonymous
2013/04/07(日) 14:51:21.38ID:???0152anonymous
2013/04/07(日) 15:09:12.30ID:???海外との無検閲トンネルを掘ってあるから
中国の国内情報が検閲されずに漏れてくるのがごく一部だけあるんだぉ。
0153anonymous
2013/04/07(日) 17:28:15.94ID:si/vj9Inhttp://twitter.com/yamaha_sn
http://next.rikunabi.com/tech/docs/ct_s03600.jsp?p=002099
0155anonymous
2013/04/07(日) 17:42:04.23ID:???中国市場でのネットワーク構築に最適なルーター2機種 (2010年5月28日)
ttp://www.yamaha.co.jp/news/2010/10052801.html
0156anonymous
2013/04/07(日) 19:33:01.53ID:???リクナビ担当者が作った図じゃね?
どう考えてもミスマッチ過ぎるだろ
意味わからない担当者が作ってその会社がろくに監修しなかったんだろうな
0157anonymous
2013/04/08(月) 10:48:21.22ID:cgPzJxzz高度な暗号機器の個人使用を国家が禁じているはずなのに、こちらで普通に買えるスマホやPCがVPN対応しているのが謎。
今もそうだけど日本の実家に設置しているRTX810のおかげで、日頃L2TP/IPsec使って現地友人のうらやむネット環境を利用できてるよ。
でもこちらのルーターはNVR500だから、L2TP/IPsecの拠点間VPNは構築できないんだよね。
VPN対応じゃない機器で安全なネット接続をしないといけないときだけ一時的にPPTP拠点間VPNを張って使ってます。
0158anonymous
2013/04/08(月) 11:31:47.83ID:???0159anonymous
2013/04/08(月) 12:59:34.32ID:cgPzJxzzもし摘発されたとしてもせいぜいビザ取り消しで1週間以内に国外退居が最高刑だと思います。
日本と違ってメンツを立てて即時に行動すれば基本的におとがめなしになることが多いというのが
こちらで4年ほど暮らしている者としての実感です。
スレチなので持ち込み云々の話はこの辺にしますが、せっかくの通信技術版なので質問です。
仮に私のネット回線が当局に傍受されているとして、
使用しているルーターの型番やL2TP/IPsecで通信をしていることなどは分かってしまうものなのでしょうか?
現状、中国電信から提供されるADSLモデムにNVR500を接続し、「PPPoEを用いる端末型ブロードバンド接続」として使用しています。
0160hage
2013/04/08(月) 14:36:38.83ID:???0161anonymous
2013/04/08(月) 14:43:35.49ID:???http://www.jetro.go.jp/world/japan/qa/export_10/04A-000941
0162hage
2013/04/08(月) 14:56:24.24ID:???0163anonymous
2013/04/08(月) 15:22:45.89ID:???appleの製品はだいだいECCR 5A992になっているので、持ち出しに関してはたぶんOK
http://www.apple.com/legal/more-resources/gtc.html
ただし、追加で入れたソフトウェアに暗号が含まれている場合は別
ついでに持ち出しOKでも受け入れ国の法には従う必要がある
0165anonymous
2013/04/08(月) 23:41:30.33ID:???それこそ、ドラッグだの政府転覆だのいいがかりのネタはいっぱいあるよ。
そういうのちりばめられたら体温維持も怪しいかも。
せいぜい海外退去だの甘い判断してると帰ってくるのは白黒写真だけかもよ
0166anonymous@ntnigt016033.nigt.nt.adsl.ppp.infoweb.ne.jp
2013/04/15(月) 01:23:23.11ID:???0167anonymous
2013/04/15(月) 01:56:14.87ID:???吊り橋の会社の場合だけど
0168anonymous
2013/04/15(月) 12:39:02.12ID:???さっき、問い合わせフォームから機種を選択するとき、
生産中止品の欄でなく、現行品の欄にあったよ。
0169anonymous
2013/04/15(月) 13:34:38.70ID:???ここ見ると、2年前に生産完了してる。息の長い機種だったね。
http://jp.yamaha.com/products/network/support/repair_ending/
0170anonymous
2013/04/15(月) 18:10:15.91ID:???おお!とうれしく思ってしまったんだけどね。
0171anonymous
2013/04/24(水) 15:21:25.20ID:???http://jp.yamaha.com/news_release/2013/13042401.html
0172anonymous
2013/04/24(水) 23:05:20.02ID:???興味はあるけどね。
0173anonymous
2013/04/26(金) 13:04:48.12ID:???質問お願いします
って、いう投稿がやがては来るんだろうか。
0174anonymous
2013/04/26(金) 13:29:04.59ID:???0175anonymous
2013/04/26(金) 14:48:18.19ID:???今までシスコかアライドで統一していて経験がありません
0178tunnel select 101
2013/04/30(火) 09:59:44.79ID:???0179anonymous
2013/04/30(火) 10:15:13.74ID:???0180rtx774
2013/04/30(火) 11:01:48.08ID:???0184anonymous
2013/05/27(月) 10:00:05.69ID:???ああ、PART番号間違えているからか・・・?
それとも、RTXの新製品発表に、もう面倒くさくなっちゃったかな?
RTX1200の、スクリプトなどの新機能もまだ使ったことさえないよ
0185anonymous
2013/05/27(月) 10:03:39.28ID:???どうやって倉庫に保存されるんだろう。
【前スレ】
YAMAHA専用スレッド
http://pc.2ch.net/test/read.cgi/network/997877142/
YAMAHA業務向けルータ運用構築スレッドPart2
http://pc5.2ch.net/test/read.cgi/network/1037975157/
YAMAHA業務向けルータ運用構築スレッドPart3
http://pc8.2ch.net/test/read.cgi/network/1092832668/
YAMAHA業務向けルータ運用構築スレッドPart4
http://pc11.2ch.net/test/read.cgi/network/1144116104/
YAMAHA業務向けルータ運用構築スレッドPart5
http://pc11.2ch.net/test/read.cgi/network/1196114751/
YAMAHA業務向けルータ運用構築スレッドPart6
http://pc11.2ch.net/test/read.cgi/network/1223667451/
YAMAHA業務向けルータ運用構築スレッドPart7
http://pc11.2ch.net/test/read.cgi/network/1245454435/
YAMAHA業務向けルーター運用構築スレッドPart8
http://hibari.2ch.net/test/read.cgi/network/1275391797/
YAMAHA業務向けルーター運用構築スレッドPart9
http://hibari.2ch.net/test/read.cgi/network/1294731041/
YAMAHA業務向けルーター運用構築スレッドPart10
http://engawa.2ch.net/test/read.cgi/network/1309822690/
YAMAHA業務向けルーター運用構築スレッドPart11
http://engawa.2ch.net/test/read.cgi/network/1329367146/
でしょ?
YAMAHA業務向けルーター運用構築スレッドPart11
YAMAHA業務向けルーター運用構築スレッドPart2
ってなるの?
0186anonymous@ntt8-ppp991.tokyo.sannet.ne.jp
2013/05/27(月) 10:53:16.35ID:???0187anonymous
2013/05/27(月) 16:35:41.85ID:???マニュアルにはMicroSDとしか書いておらず、一方RTX810などはMicroSDHC可と明示的にある。
よって2GB超は非対応かと思ったのだが、駄目元で新品のMicroSDHC8GBを突っ込んで見たら、ファームウェア更新には使えた。
ただ全領域をRTX1200から書き込んでみた訳ではないので、ログを全部吐かせるとかの時には差し障りがあるかもしれない。
0188hage
2013/05/27(月) 16:58:02.92ID:???(ほぼ)共通ファームなら自動的に対応しそうだけどな
0189anonumous
2013/05/27(月) 18:41:53.46ID:???同じ理由でSDXCもダメなのがあるって聞いたような。
0190anonymous
2013/05/27(月) 19:29:25.53ID:???それを理解せずに挿入してデータ破壊とかよく聞く話です。
おそらく、microSDXCカードを挿入すれば、中のデータをロストすることになる。
ロゴを確認しないで挿すのも考え物。
せめて馬鹿よけに、認識エラーで装置側が拒絶してくれればいいのにな。
0191anonymous
2013/05/27(月) 20:05:48.54ID:???0192anonymous
2013/05/27(月) 20:12:17.78ID:???0194anonymous
2013/05/28(火) 00:39:20.45ID:???媒体が物理破損して永眠するワケじゃないですから安心していいですよ。
データは帰ってこないと思いますが。。
0195anonymous
2013/05/28(火) 11:02:03.49ID:???クラッシュリブートループさせたり最悪OSを固めちやうことがあるからなぁ…
01973
2013/05/29(水) 00:17:15.81ID:???0199anonymous
2013/05/29(水) 02:08:20.29ID:???特定発信元アドレスのパケットだけこのマスカレードを回避して、
通常の通信に切り替えるような設定ってできるでしょうか。
0200anonymous
2013/05/29(水) 10:11:06.78ID:???0201anonymous
2013/05/29(水) 20:00:47.39ID:???に一瞬見えた
0203anonymous
2013/05/30(木) 08:44:00.76ID:???マニュアルぐらい嫁
0204anonymous
2013/05/30(木) 08:49:07.59ID:???出てこないんだがなw
ってことで、>>202はマニュアル嫁。
0205anonymous
2013/05/30(木) 09:53:19.81ID:???nat descriptor address inner 1 192.168.100.1-192.168.100.2 192.168.100.4-192.168.100.254
とかに設定したらどうかな
0206anonymous
2013/05/30(木) 18:19:44.33ID:???ありがとうございます。
なるほど。
ぎゃくにもし、インターフェイスの外からパケットが入力される場合、
変換テーブルになければ、なんの変換もなく素通りするんでしょうか。
それとも破棄されてしまうんでしょうか。
外向、内向ともに、除外パケットはNATの脇を素通りする動作にしたいんです。
0207anonymous
2013/05/30(木) 20:52:50.04ID:???0208anonymous
2013/05/30(木) 23:29:37.61ID:???あ、ありがとうございます!!
そんなのがあるんですか。知りませんでした!
YAMAHAのルーターは至れり尽くせりですね。
シスコとかいうところのルーターにも、こんな細かい機能ってあるのかな。
>>205さんの、nat descriptor address innerコマンドと、
>>207さんの、nat descriptor masquerade incomingコマンドとを使って、
特定パケットだけを、内向き外向きの両方で、NATを通さず横を通過させてみたいと思います。
・ ⇔
・⇔NAT⇔
0209anonymous@metis.denno.net
2013/05/30(木) 23:45:53.92ID:???お前じゃ使いこなせないから気にする必要ない。
0210.
2013/05/31(金) 07:14:07.55ID:???0211[email protected]
2013/05/31(金) 07:29:58.13ID:???なにか癪にさわったらしいな
0212anonymous
2013/05/31(金) 07:31:28.28ID:???0213anonymous
2013/05/31(金) 08:32:21.12ID:???0215..
2013/06/01(土) 22:43:19.10ID:???中二病的な表現では無かろうか
0216anonymous
2013/06/01(土) 23:30:19.73ID:???0217anonymous
2013/06/02(日) 00:47:31.58ID:???0218anonymous
2013/06/02(日) 03:37:58.30ID:???0219anonymous@210-135-196-51.parkcity.ne.jp
2013/06/02(日) 06:51:41.53ID:g5jmqynZDJでもやるんすか?って疑われた
0220anonymous
2013/06/02(日) 10:19:22.39ID:???めっちゃ便利
でも、SDカードでないのが悔しい・・・
時代を読めなかったんだろうか
0221anonymous
2013/06/02(日) 10:21:51.27ID:???この質問で、相手の素性がだいたいわかるな
>>218
多分、釣りバカだね
0224anonymous@210-135-196-51.parkcity.ne.jp
2013/06/02(日) 16:42:08.51ID:g5jmqynZFWX120の赤い筐体に違和感ありますね
0225anonymous
2013/06/02(日) 21:20:01.82ID:???0227anonymous
2013/06/05(水) 13:45:37.63ID:???RTX1100→RTX1500に交換する際、configって、そのまま流用できるもの?
0228anonymous
2013/06/05(水) 13:57:56.15ID:???0229anonymous
2013/06/05(水) 15:14:29.49ID:???強いて言えば、ファームウェアのバージョンに気をつけるぐらいかな。
新しく追加されたコマンドとか、仕様が変わったコマンドがあるから。
0230anonymous
2013/06/05(水) 15:48:25.54ID:???(けして卑下しているわけではないので誤解無きよう)
0231anonymous
2013/06/05(水) 16:07:40.99ID:???いや、1500が中古で10,000円ぐらいだったので、自宅のVPN環境をちょっと
いじってみようかと思って。
実家のRTX取り換えられるのは、帰省時だけだし、なるべく手間をかけたくないなと。
まぁ最悪は切り戻せばいいんだけどね。
0232anonymous
2013/06/05(水) 19:37:03.23ID:???旧RTXのCONFIGをRTX1200に流してやると、自動的に適切なものに変えてくれたなあ。
コマンドがかわったらしい。
0233.
2013/06/06(木) 02:01:13.51ID:???自動で俺のやりたいように直してくれれば
0234anonymous
2013/06/06(木) 10:59:15.26ID:???0235anonymous
2013/06/06(木) 12:14:02.11ID:???冗談はさておき、ajaxあたりで作れそうだ。
ファームウェアのバージョンとかで適用範囲は制限されると思うけど
0236774
2013/06/06(木) 16:31:48.96ID:???バイクがSRX600でヤマハのユニットバス付いたマンションに住んでたけど、
今持ってるヤマハブランドはRTX1100とV-max1200だけになっちゃった
0237anonymous
2013/06/06(木) 22:26:36.89ID:???うちは、サイレントバイオリンと、電子ピアノ持っているよ。
0238anonymous
2013/06/06(木) 22:57:31.32ID:???MSX2やPC88あたりの内蔵音源とDX-7どっち先に買ったっけ・・・
0239hage
2013/06/07(金) 09:00:39.30ID:???シャワー(+足洗場)と洗面台にヤマハの銘板が張ってあった
0240anonymous
2013/06/07(金) 10:35:09.89ID:???0241anonymous@p2-user: 1007211 p2-client-ip: 61.196.149.129
2013/06/07(金) 10:56:16.84ID:???0242anonymous
2013/06/09(日) 19:06:54.83ID:???0243anonymous
2013/06/10(月) 07:05:14.78ID:???キロロも行ったし、楽器とバイクも持ってる。
スレチだがRTX1200×3とRTX1100×2を二つ使ってる。
0244anonymous
2013/06/10(月) 08:38:57.97ID:???0245anonymous
2013/06/10(月) 12:02:54.68ID:???NGN網においてIPv6をIPoEで使おうと計画しています。
IPv6のフィルタリングの考え方がわかりません。
IPv4 をPPPoEで使っている場合なら、PPインタフェイスに、
1、「IPマスカレード」
2、「OUT方向の、PASS動的フィルタ(いくつかのアプリに対応)」
3、「IN方向の、ALLリジェクト静的フィルタ」
4、「OUT方向の、WINDOWSファイル共有パケットリジェクト静的フィルタ」
くらいを掛けると思います。(もし、お勧めがあればこれも教えてください)
しかし、さきのIPv6通信であれば、
HGWに接続しているLANインタフェイスに直接IPフィルタを掛けることになると思います。
NATは使わないことになるので、セキュリティーがやや心配です。
IPv6でも、上の動的フィルタの考えは通用するでしょうか。
単にWEBサーバやメールなどのインターネットアクセスができればいいので、
お勧めの設定例があれば、その提供ページなどを教えてください。
0246anonymous
2013/06/10(月) 12:18:36.87ID:???ハードウェア板で、そのスレをv6で検索かけるといろいろ出てくるから
そこに示されるリンクやpdfファイルを読みあさってみるといいのかも。
【NTT】フレッツ光・ひかり電話対応ルータ Part20
http://toro.2ch.net/test/read.cgi/hard/1364137009/
他にもNECや牛ルータスレにも(これらにはノイズも多いので忍耐強く)。
よくアドバイスしてる猛者はここにも出没しているようだけど、
取り急ぎ、痕跡案内くらいはできるから
0247anonymous
2013/06/10(月) 12:31:42.10ID:???ハードウェア板でも、ネクスト網をつかったIPv6に関する情報は調べたほうが良さそうですね。
ありがとうございます!
0248anonymous
2013/06/10(月) 13:32:07.96ID:???相手がPPPoEだろうと、IPoEだろうと、PPに対してフィルタかけることに変わりは無い。
IPv6で一番単純な形だと、
OUT方向の動的フィルタと、基本IN方向のALLリジェクト、
ただし、IPv6の場合IPv4と違って、ICMPはフィルタしちゃ駄目。
ICMPv6として、必ず通すこと。
後は必要に応じて、IN方向のルール追加してけばい良いよ。
てか、"yamaha ipv6 ipoe"でググると、一番最初に
ttp://jp.yamaha.com/products/network/solution/flets-next-ipv6_ipoe-rtx1200/
これ出てくるんだが・・・。
ちったー調べる努力しようぜ。。。
0249( 'A`)
2013/06/10(月) 16:42:25.76ID:???0250anonymous
2013/06/10(月) 16:46:35.42ID:???おれ? もちろん爺や
0251anonymous
2013/06/10(月) 17:41:43.55ID:???こういうYAMAHA公式見解がお手本になります。
ありがとうございます。
OUT方向の動的フィルタによるPASSは理解しました。
IN方向の静的フィルタの、tcp/ident と、udp/546ってなんでしょう。
(icmpは、ipv6ではルータ間の各種調整のために必須なんですね。古い本で一度勉強したのですが、詳細はすっかり忘れました。)
IPv4で運用しているRTX1200にはこのident と、546は設定していません。
・identは古い技術でもはや使われていないといいます。(pop3セッションとかでクライアント認証で使われるそうです)
これってIPv6では必須なんでしょうか。
・udp 546は、dhcpv6関係のようですね。
Protocol / Name: dhcpv6-client
Port Description: DHCPv6 Client
(参考)http://www.auditmypc.com/udp-port-546.asp
ipv6 lan2 secure filter in 1010 1011 1012 2000
ipv6 filter 1010 pass * * icmp6 * *
ipv6 filter 1011 pass * * tcp * ident
ipv6 filter 1012 pass * * udp * 546
(参考)http://jp.yamaha.com/products/network/solution/flets-next-ipv6_ipoe-rtx1200/
ステートフルな動的フィルタが心強いかなと思いました。
何も細かいこと考えなくても、アプリレベルで通信を制御設定できますものね。
しかしステートレスなudp通信に関しては、動的フィルタってタイマー動作してくれるのでしょうか。
(確か、ipv4ではそうなっていますね。すぐに閉じるようです。)
しかし、動的フィルタがなければ、設定は非常に面倒くさいことになりますね。
0252anonymous
2013/06/10(月) 23:59:01.15ID:???RT57i〜NVR500のGUIにある「IPv6の設定」で「セキュリティレベル2:フィルタ有り」を選択すると、
その設定例とほぼ同じフィルタが適用されるよ。
IPv4と同様に殆どの場合identは無くても問題ないと思う。
out方向については、Vista以降のWindowsで追加された部分を含めて
IPv4フィルタと同じように制限するほうが良いかもね。
IPv6実践講座〜トラブルシューティング、セキュリティ、アプリ構築まで〜
https://www.nic.ad.jp/ja/materials/iw/2012/proceedings/t7/
0253anonymous
2013/06/11(火) 00:47:46.76ID:???ありがとうございます
RT57iとかでも、そのような設定が成されるわけですね。
一度やってみます。参考になるかもしれないですね。
identについても不要の方向で行きます。
参考ソースは忘れましたが調べてみると、identの入力を許可してしまうと、メール受信などで通信の遅延が生じるということでした。
入力しなければREJECTされてその旨がメールサーバーに渡され、次のステップに移行しますが、
入力を許可していると、REJECTされないということなので、いつまでたってもメールサーバーが待機状態になるらしいです。
(メールクライアントがidentに対応していない場合↑)
IPv6になると、NATがないので(IPv4ではNATが機能してサーバーからのident入力はなされなかったはず)、identの入力許可設定の影響は目立ってくるかもしれないですね。
OUT方向については、NBTなど不要な通信はしないようにしなければ駄目ですよね。
これも色々と調べる必要があるかもしれないですね。
このOUT方向のREJECT設定が一番大変かもしれない。
資料ありがとうございます。
確認と整理と理解のために読んでみたいです。
0254hage
2013/06/11(火) 08:57:52.12ID:???sip 関係のコマンド、あれなに?
sip use on すると、どうなるの
存在目的が分からん
0255anonymous
2013/06/11(火) 09:09:58.48ID:???0256anonymous
2013/06/11(火) 11:36:14.23ID:???それが急に接続できなくなってしまうってことある?
セキュリティーレイヤでエラーが生じた(エラー789)とのメッセージが表示されるんだ。
RTX1200の設定も変えていないのになあ
なんでだろう
0258anonymous
2013/06/11(火) 12:27:06.39ID:???同じくNECのIXシリーズにもSIP-NAT搭載してるが(古い機種ではライセンス投入が必要)、
電話ポートなんてありませんけどーー
0259anonymous
2013/06/11(火) 12:31:17.52ID:???そんなふうに考えていた時期が俺にもありました。
0260hage
2013/06/11(火) 12:42:28.33ID:???複数セッションのRTX1100の配下に
複数のVoIPアダプタを置いて使ってたけど
nat descriptor sip x on とかするくらいだったが
SIP-NAT と sip use 〜 とは別じゃない?
0261anonymous
2013/06/11(火) 12:55:21.69ID:???http://www.ntt-west.co.jp/kiki/consumer/home/hq100/
>>254
http://www.rtpro.yamaha.co.jp/RT/docs/ngn/ngn_dataconnect.html
0263anonymous
2013/06/11(火) 13:32:38.38ID:???SIPはなにも、電話だけが用途ではない
データ通信のあて先を交換することだってできる
データコネクトはその具体例
0264anonymous
2013/06/11(火) 14:45:00.60ID:???http://www.ntt.co.jp/journal/0810/files/jn200810022.pdf
http://www.ntt-east.co.jp/aboutus/ngn_about.html
https://www.ntt-west.co.jp/ngn/about/
NGNについてアホ共が永遠に語り合うスレ#02
http://engawa.2ch.net/test/read.cgi/network/1264777970/
0265anonymous
2013/06/11(火) 15:07:02.82ID:???RTX1200には電話機ポートがないのにISDN S/T ポートが有るわな
『電話ポートないのに、(ISDNを)どうやって使うんだい』と思わなかったか?
ISDNの用途が通話だけではないように
ひかり電話やSIPもまた、通話だけのものではないのだよ
0266anonymous
2013/06/12(水) 18:16:04.42ID:???なんで、NAT超えとなる通信の場合に、SIP-NATの機能がないと、SIPはつながらない。
具体的には、
ttp://www.asterisk-fusion.jp/
このサービスで、LAN内のSIPサーバからレジストするのに、利用させてもらっている。
SIP-NATが無いと、SIPサーバにグローバルIPが必要になっちゃう。
0268anonymous
2013/06/12(水) 18:49:33.20ID:???0269anonymous
2013/06/12(水) 19:02:59.39ID:???0270anonymous
2013/06/13(木) 13:25:44.73ID:???フィルタを掛けるけど、
IPv6では、そういうことをする必要はないんだろうか。
リンクローカルアドレスと、グローバルユニキャスト、サイトローカル?アドレスの識別は、
IPv6プロトコルに組み込まれていて、ルーティングされないなどの処置が自動でなされるんだろうか。
yamahaのコンフィグには、IPv4については明示しているけど、
IPv6のネット接続の設定例にはないよね。
0271anonymous
2013/06/13(木) 17:26:04.93ID:???筐体内温度(℃): 45
なんですけど、大丈夫でしょうか。
0272anonymous
2013/06/13(木) 18:00:17.71ID:???0273anonymous
2013/06/13(木) 19:27:27.36ID:???遠くじゃ難しいだろうけど、そのときの周囲温度を知ることが大事。
たとえばそのときに周囲が30℃なら、温度差は15℃。
常識的な範囲でこの温度差は一定になるから、
RTX1200の動作環境条件は 0〜40℃なので、55℃までは仕様の範囲内と言うことになる。
0274anonymous
2013/06/13(木) 19:57:11.06ID:???製品毎の実装に依存するかもしれないけど、
リンクローカルアドレスはルーティングしないようになっていると思う。
サイトローカルアドレスという定義が有効だった時代の製品と
定義が廃止された後の製品とでは、「fec0::」で始まるアドレス
(旧サイトローカルアドレス)の扱いが異なる可能性があるね。
適当にググったところ↓の記述が出てきた。
http://www.alaxala.com/jp/techinfo/archive/manual/AX7700R/HTML/10_10_/APGUIDE/0276.HTM#ID01567
> 本装置はIPv6サイトローカルアドレスを「(3) グローバルアドレス」
> のIPv6グローバルアドレスとして扱います。そのため,IPv6サイト
> ローカルアドレスをインタフェースに設定した場合は,IPv6サイト
> ローカルアドレス情報がサイト外に出ないようにルーティングや
> フィルタリングを設定してください。
挙動までは確認していないけど、NVR500で以下の経路を設定できた。
ipv6 route fe80:1::/64 gateway fe80::1%2
ipv6 route fec0:1::/64 gateway fe80::1%2
それぞれの製品で実際に試してみるのが確実だろうね。
ユニークローカルアドレスはもちろんルーティングされるよ。
0275anonymous
2013/06/13(木) 20:55:21.01ID:???>たとえばそのときに周囲が30℃なら、温度差は15℃。
>常識的な範囲でこの温度差は一定になる
前に温度計で室温を調べたことがあって、そのとき確か30度Cちょうどでした。
本当だ。なるほど。
55度Cを超えないように注意します。
0276anonymous
2013/06/13(木) 22:30:24.18ID:???業務用なんだから、疑問に思ったらまずマニュアルぐらいきちんと見ろ。
4.36 温度監視の閾値の設定
の項目を見たら、70℃超えたら黄色信号。75℃超えたら赤信号。
0277anonymous
2013/06/13(木) 22:49:14.29ID:???ありがとうございます
60度超えてもまだ余裕があるってことになりますね
でも部品とか痛みそう
外部に放熱金属板とか取り付けられるコネクタがあったらいいのに
そうしたらもっと放熱が良くなりそう
0278anonymous
2013/06/14(金) 09:02:07.61ID:???さすがに、リンクローカルアドレスの扱いが実装で変わってもらっては困るw
fe80::をルーティングしちゃう機械は、IPv6の規格外品で、そんな物売られたら、
大変何事になるw
>挙動までは確認していないけど、NVR500で以下の経路を設定できた。
>ipv6 route fe80:1::/64 gateway fe80::1%2
>ipv6 route fec0:1::/64 gateway fe80::1%2
リンクローカルアドレスで、ルーティング先を指定してるだけで、
fe80::/10がルーティングされる訳じゃないからな。
0279anonymous
2013/06/14(金) 11:26:38.12ID:???0280anonymous
2013/06/14(金) 11:39:47.71ID:???リンクローカルアドレスは、複数ポートに同一アドレス空間が振られる事になるので、
どのインターフェース宛かを指定する必要がある。
それがアドレス%インターフェースの形。
0281anonymous
2013/06/14(金) 15:22:02.98ID:???> fe80::をルーティングしちゃう機械は、IPv6の規格外品で、そんな物売られたら、
> 大変何事になるw
ごもっとも。
> gateway fe80::1%2
この部分については
> リンクローカルアドレスで、ルーティング先を指定
だけど
> >ipv6 route fe80:1::/64
この部分は送り先のホスト
つまりリンクローカルプレフィックスの経路情報を設定できてしまっているんだよ。
fe80::/10でも設定できる。
>>279
http://www.rtpro.yamaha.co.jp/RT/manual/nvr500/ipv6/ipv6_route.html
> IP アドレス % スコープ識別子
0282anonymous
2013/06/14(金) 15:54:52.96ID:???俺もまだIPv6は勉強不足だけど、
>この部分は送り先のホスト
>つまりリンクローカルプレフィックスの経路情報を設定できてしまっているんだよ。
>fe80::/10でも設定できる。
これが出来てしまって問題になるパターンて・・・ある?
fe80::/10は、そもそもルーティング"しちゃ駄目”なアドレス範囲なので、
ルーティング処理まで行っちゃう時点で、ファームのバグって事に。
逆に、fe80::/10を複数IFを持った機器から、送信する場合、
必ず、出力IFを指定しなきゃならないはず。(これをルーティング任せに出来たら、それはバグな気が)
結局、ルーティングテーブルが使われる事は無いはずなので、
設定出来たとしても、問題にはならない気がするけど・・・
やるとすれば、"設定しても意味無いですよ"とエラー出すぐらい?
これ以上は、ちょっとスレ違というか板違になりそうだけど。
0283anonymous
2013/06/14(金) 20:45:23.67ID:???%13とか、%14が、リンクローカルIPv6アドレスfe80::(/10)についていた!
このリンクローカルアドレスをつかって、次のノードのMACアドレスが何かを解決するんですよね。
このあたりが良くわからない。
http://jp.yamaha.com/products/network/solution/flets-next-ipv6_ipoe-rtx1200/
を参照してみたけど、リンクローカルアドレス関係の設定はないよね。
グローバルユニキャストアドレスだけではいけないの?
リンクローカルアドレスって意識しなくて良いの?
0284anonymous
2013/06/14(金) 22:20:31.56ID:???>>252のリンク先
https://www.nic.ad.jp/ja/materials/iw/2012/proceedings/t7/t7-kawamura.pdf#page=22
> ・Link localは設計段階で「意識」しておかないと
> 後でポリシーを変更する事は難しい
> ・運用で必ず登場する。「見えないアドレス」では無い
リンクローカルアドレスは最初から付いているんだよ。
ヤマハルーターの場合、最初から付いているリンクローカルアドレスの
変更や削除はできないが、それとは別に追加することはできる。
ipv6 lan1 address fe80::1/64
ipv6 lan2 address fe80::2/64
…などとしておくと楽。
同様にユニークローカルアドレスも
ipv6 lan1 address fd01::1/64
ipv6 lan2 address fd00::2/64
…などとしておくと楽。(他人と被ってしまい「ユニーク」ではなくなるが)
デフォルトゲートウェイ設定を楽にする
http://www.vwnet.jp/IPv6/IPv6Start.asp#IPv6DefaultGateway
0285anonymous
2013/06/15(土) 19:27:41.85ID:???http://projectphone.typepad.jp/blog/2013/06/interop20137--27a8.html
| 「ヤマハネットワークエンジニア会」という「業界特化型の新しいソーシャ
| ルメディア(SNSサービス)」の開設準備を進めております。近日に一般会員
| (無料) の募集を開始する予定です。
0287anonymous
2013/06/18(火) 07:18:35.75ID:???ip lan1 address 192.168.1.1/24
ip lan2 address {global_ip}
ip lan2 secure filter in 200020
ip lan2 secure filter out 200099 dynamic 200098 200099
ip filter 200020 pass * 192.168.1.0/24 icmp * *
ip filter 200099 pass * * * * *
ip filter dynamic 200098 * * tcp syslog=off
ip filter dynamic 200099 * * udp syslog=off
こんなかんじに、WAN側のINをICMP以外全部rejectして、OUTを全部pass+動的フィルタってすると、
LAN2 Rejected at IN(default) filter: TCP xxx.xxx.xxx.xxx:80 > 192.168.1.xxx:xxxxx
↑みたいな動的フィルタがタイムアウトしたあとにrejectされたようなログが大量に出るんだけど、
こういう残尿的な通信って結構あるもんなのかな?内部からは普通にWebにアクセスできてる
0288anonymous
2013/06/18(火) 08:49:41.11ID:???0289anonymous
2013/06/18(火) 08:50:15.10ID:???0290287
2013/06/18(火) 15:58:30.95ID:???2013/06/18 13:26:49: [NAT(1):LAN2] Bound TCP 210.196.xxx.xxx.61667 <-> 192.168.1.132.1630 ==> 133.242.xxx.xxx.80
2013/06/18 13:26:49: LAN2 Rejected at IN(default) filter: TCP 133.242.xxx.xxx:80 > 192.168.1.132:1630
2013/06/18 13:26:51: LAN2 Rejected at IN(default) filter: TCP 133.242.xxx.xxx:80 > 192.168.1.132:1630
2013/06/18 13:26:56: LAN2 Rejected at IN(default) filter: TCP 133.242.xxx.xxx:80 > 192.168.1.132:1630
2013/06/18 13:27:06: LAN2 Rejected at IN(default) filter: TCP 133.242.xxx.xxx:80 > 192.168.1.132:1630
2013/06/18 13:27:25: LAN2 Rejected at IN(default) filter: TCP 133.242.xxx.xxx:80 > 192.168.1.132:1630
2013/06/18 13:27:49: [NAT(1):LAN2] Released TCP 210.196.xxx.xxx.61667 <-> 192.168.1.132.1630 ==> 133.242.xxx.xxx.80
そもそも動的フィルタのセッションが作られてなかったでござる。。。
ほとんどの外向け通信ではセッションができてるから、ときどき発生してるだけぽいんだけど、そんなことってあるの?
2013/06/18 13:24:15: [NAT(1):LAN2] Bound TCP 210.196.xxx.xxx.61310 <-> 192.168.1.132.1953 ==> 117.20.xxx.xxx.80
2013/06/18 13:24:20: [INSPECT] LAN2[out][200098] TCP 192.168.1.132:1953 > 117.20.xxx.xxx:80 (2013/06/18 13:24:15)
2013/06/18 13:25:14: [NAT(1):LAN2] Released TCP 210.196.xxx.xxx.61310 <-> 192.168.1.132.1953 ==> 117.20.xxx.xxx.80
↑正常な通信
0291anonymous
2013/06/18(火) 17:24:10.01ID:???0292anonymous@SSJfb-21p1-202.ppp11.odn.ad.jp
2013/06/18(火) 23:51:58.50ID:???↓フィルタ入れてます(動的の意味無いけど)
ip filter 200097 pass * 192.168.1.0/24 established * *
ip filter 200098 pass * 192.168.2.0/24 established * *
ip filter 200099 reject * * * * *
0293hoge
2013/06/19(水) 18:30:05.17ID:???デフォルトゲートをPP1から来たパケットはPP1へPP2から来たパケットはPP2へ
とできましたでしょうか?
0294anonymous
2013/06/19(水) 19:05:18.98ID:???どこから来たかなんてパケット自身は知らないし、
パケットレベルでは、すべてステートレスなので、
そんな器用なことはできない
0296anonymous
2013/07/02(火) NY:AN:NY.ANID:???パケット転送フィルター使えばできそうな気がするんだがな
0297anonymous
2013/07/02(火) NY:AN:NY.ANID:???0298anonymous
2013/07/02(火) NY:AN:NY.ANID:???http://www.rtpro.yamaha.co.jp/RT/docs/multi-homing.html
の「ストリーム」がそういう動作をさせるものだと思うけど
ただ、マルチホーミングは、どっちかというと内→外向けの機能だろうから
293の用途詳細も不明だから、使えるかどうかは不明
0299anonymous
2013/07/02(火) NY:AN:NY.ANID:???>来たインターフェースに返すオプション
IPパケットに、どのインターフェイスからきたかを刻印する必要はないの?
そして受け取ったPCでも、その刻印を適切に扱って、応答パケットを作成する必要があるんじゃ?
そうしてはじめて、ルーターはどのインターフェイスに転送すればいいか理解できると思った。
0300anonymous
2013/07/02(火) NY:AN:NY.ANID:???さらに、pp2を選択していたとしても、返答先までのhop数が少ないほうを自動で選択するんじゃないか?
めんどくせぇからPCにLANカード2枚刺してタグVLANとかでlocalIPを分けちまえよ。NVR500の最新ファームとかならタグVLANいけっぞ。
0302anonymous
2013/07/02(火) NY:AN:NY.ANID:???でも、そういうことでしょ>>293のしたいことって
データリンク層であるPPインタフェイスのどれからきたIPパケットかを判別することだから。
0303anonymous
2013/07/03(水) NY:AN:NY.ANID:???ちょっとでも複雑になると無理じゃね。端末も自分の好きな方向へパケットを送れるんだから。
ルータだけで完全に制御できるわけがない。
0304anonymous
2013/07/03(水) NY:AN:NY.ANID:???そう、結局、規格外でやんないと、どーにもならんって事なんだよ。
ルーターだけでどうこう出来る事じゃない。
0305anonymous
2013/07/03(水) NY:AN:NY.ANID:???こういうのならできるかも
0307333
2013/07/04(木) NY:AN:NY.ANID:IhV6T//WIPアドレス192.168.0.30をインターネットに接続不可とする場合の設定って、これでいいのでしょうか?
適用 出 reject 送信元IPアドレス192.168.0.30 送信元ポート80 受信先* 受信先ポート*
0308anonymous
2013/07/04(木) NY:AN:NY.ANID:???Webだけ弾くなら通常は 受信先ポートを 80,443で弾く
0309anonymous
2013/07/04(木) NY:AN:NY.ANID:???WEB設定はしたことないから、細かいところは違ってるかもしれないが。
「インターネットに接続不可」って書いてるけど、WEBだけ見られないようにしたいの?
それなら、送信元IPアドレスが192.168.0.30 相手のポートは80,81(HTTPが80、HTTPSが81)
他は全て「*」
全くつながらないようにするのなら、送信元IPアドレスが192.168.0.30で、他は「*」
あとはそのフィルターを、LANポート側にかけるか、PP側にかけるかは他の設定次第かな。
0310anonymous
2013/07/04(木) NY:AN:NY.ANID:???0311333
2013/07/04(木) NY:AN:NY.ANID:IhV6T//W0312anonymous
2013/07/04(木) NY:AN:NY.ANID:???インターネットに接続不可にしたいなら、
プライベートアドレスのクラスABCアドレス宛へはパスにして、
それ以外のアドレスはすべてインターネット宛アドレスとしてみなして、
デフォルトリジェクト機能でブロックするなあ。
0313anonymous
2013/07/05(金) NY:AN:NY.ANID:???0314333
2013/07/05(金) NY:AN:NY.ANID:gRg4aZsn0315anonymous
2013/07/05(金) NY:AN:NY.ANID:???REJECTフィルタを設定したら、
それ以外のパケット用に、PASSフィルタも設定する必要があるね。
0316anonymous
2013/07/05(金) NY:AN:NY.ANID:???http://toro.2ch.net/test/read.cgi/hard/1353631139/126
ついでにこれ大事
http://www.logsoku.com/r/network/1329367146/714
0318333
2013/07/05(金) NY:AN:NY.ANID:gRg4aZsn0319anonymous
2013/07/05(金) NY:AN:NY.ANID:???0320333
2013/07/05(金) NY:AN:NY.ANID:gRg4aZsn知識がなさすぎでした・・
0323anonymous
2013/07/06(土) NY:AN:NY.ANID:???○ ↓LAN1 グローバルIP1(Pri)、192.168.1.1/24(Sec) (グローバル用ルータ Unnumbered)
|[ネットワーク1]
● ↑LAN2 グローバルIP2(Pri)、192.168.1.2/24(Sec) ↓LAN1 192.168.2.1/24 (ローカル用ルータ)
|[ネットワーク2]
□ ↑192.168.2.100/24 (PC)
ネットワーク1とネットワーク2のプライベートアドレス間でNATなしで普通にルーティングしたくて
↓の設定を●のルータにしたんだけど、ネットワーク1からネットワーク2へはアクセスできなかった
NATディスクリプタではこういう事はできないの?
ip lan2 nat descriptor 1 2
nat descriptor type 1 masquerade
nat descriptor address outer 1 primary
nat descriptor type 2 none
nat descriptor address outer 2 secondary
0324323
2013/07/06(土) NY:AN:NY.ANID:???出て行く方はどうしてもIPマスカレードで強制的に変換されてしまう気がする
宛先アドレスによってIPマスカレードするかどうか決めるような仕組みなんて無いよね。。。
LAN3に192.168.1.2/24割り当てて普通にルーティングさせるのが正攻法か
ip lan2 nat descriptor 1
nat descriptor type 1 masquerade
nat descriptor address outer 1 primary
nat descriptor masquerade incoming 1 through
0325anonymous
2013/07/06(土) NY:AN:NY.ANID:???○ルーターに192.168.2.0/24の経路を書いてあげればOK
ip route 192.168.2.0/24 gateway 192.168.1.2
0328anonymous
2013/07/08(月) NY:AN:NY.ANID:???モニョモニョしながら設置完了報告を待ってる。
0329anonymous
2013/07/09(火) NY:AN:NY.ANID:???0330anonymous
2013/07/10(水) NY:AN:NY.ANID:???0331anonymous
2013/07/10(水) NY:AN:NY.ANID:???IPv6 PPPoEの場合も、敢えてフレッツ・v6オプション用の設定を
しなければならない気がするのでやっぱりいるんじゃないかな
0332anonymous
2013/07/10(水) NY:AN:NY.ANID:???名前解決にNGN側(IPv6 IPoE側)のDNSv6サーバーを利用するようになっていればOK。
NVR500等のGUIで「フレッツ 光ネクストにおけるインターネット(IPv6 IPoE)接続」
を選択して設定したのなら、「ひかり電話の契約」の選択に応じて
ipv6 lan2 dhcp service client ir=on
または
ipv6 lan2 dhcp service client
が追加されるから他の設定は要らないよ。
http://jp.yamaha.com/products/network/solution/flets/next/flets-next-ipv6_ipoe_only-nvr500/
http://www.rtpro.yamaha.co.jp/RT/FAQ/FLETS-HIKARI-NEXT/ipv6_ipoe.html
UNIとヤマハルーターの間にHGW(ひかり電話ルーター)を介している場合は
そちらの「DNS設定」の「IPv6 IPoE通信優先機能」が「自動設定」または「優先する」になっている必要があるかもしれない。
http://www.ntt-west.co.jp/kiki/download/flets/pr400ne/#5
DHCPv6で通知されるDNSサーバーアドレスは
・インターネット(IPv6 IPoE)を契約していない場合はNTT東西のDNSサーバーのアドレス
・インターネット(IPv6 IPoE)を契約している場合は、各々が利用しているIPoE接続事業者のDNSサーバーのアドレス
になるはず。
>>331
ヤマハルーターではIPv6 PPPoE利用時にIPv6 IPoEの通信を併用することはできないよ。
アダプタガイドラインに準拠している機器(IPv6 PPPoEとIPv6 IPoEを併用できる機器)は
ドメイン検索リストを使って自動選択するようになっているから特に設定は要らない。
http://www.ntt-west.co.jp/open/ngn/pdf/ipv6_tunnel_adp.pdf#page=30
ヤマハルーターもドメイン検索リストを取得する模様。
http://www.rtpro.yamaha.co.jp/RT/docs/relnote/NVR500/relnote_11_00_16.txt
> [9] DHCPv6クライアント機能で、Request、Inform-Requestの要求オプションリストに
> Domain Search List(24)、SNTP Servers(31)を設定するようにした。
0333332
2013/07/10(水) NY:AN:NY.ANID:???dns server dhcp lan2 だね。
0334anonymous
2013/07/11(木) NY:AN:NY.ANID:???ネーム使ってIPsecやってみます
0337anonymous
2013/07/11(木) NY:AN:NY.ANID:???pptpのトンネル通信がネットワーク上で読まれなければ大丈夫だということだった。
いったい、その人はどこで読まれてしまったんだろう。
不正アクセスをしてきた相手先は、CN割り当てのアドレスだった。
0338anonymous
2013/07/11(木) NY:AN:NY.ANID:???0339anonymous
2013/07/11(木) NY:AN:NY.ANID:???俺には全然関係ないけど。。。
スループットぱねー
0340anonymous
2013/07/12(金) NY:AN:NY.ANID:???0341anonymous
2013/07/12(金) NY:AN:NY.ANID:???一台83マソのルータなんぞ、俺にも関係ないけど;;
温度大丈夫なのかな。目玉焼き作れたりするのかな。
0342anonymous
2013/07/12(金) NY:AN:NY.ANID:???最大消費電力(皮相電力)38W(39VA)
おおざっぱにRTX1200が2.4台分。たいしたことはない。
まあ、マウントするわけだから、ファンは付いてるけどね。
0343anonymous@s2009196.xgsspn.imtp.tachikawa.spmode.ne.jp
2013/07/12(金) NY:AN:NY.ANID:???それから見たら、全然余裕っしょ。
元々、ファンぶんまわしてなんぼの世界だし、ラックマンウトはw
0344anonymous
2013/07/12(金) NY:AN:NY.ANID:???0345anonymous
2013/07/12(金) NY:AN:NY.ANID:???おのおの、PP接続は一個ずつしかつかっていない。
あと、IPsecVPNをお互いに。
容量的にはぜんぜん使いこなしていない。
0346anonymous
2013/07/12(金) NY:AN:NY.ANID:???CPU: 9%(5sec) 8%(1min) 9%(5min) メモリ: 17% used
な感じ。
0347anonymous
2013/07/12(金) NY:AN:NY.ANID:???0348anonymous
2013/07/12(金) NY:AN:NY.ANID:???0349anonymous
2013/07/16(火) NY:AN:NY.ANID:???ipsecの設定で躓いてます。
拠点A フレッツ光プレミアム biglobe RTX1500(1)グローバルアドレス
拠点B IIJmio 高速モバイル/D(ドコモのMVNO グローバルアドレスなし)
L-03D+MZK-MR150+RTX1500(2)
この2拠点でipsecをつないでいます。
設定で、
ipsec ike esp-encryption
を使えば接続できて、pingとかも通るのですが、
ipsec ike nat-traversal
を使うと”IP Tunnel[1] Up”はログにあって接続できているようなのですが、
pingも通らないし通信もできません。
http://jp.yamaha.com/products/network/solution/vpn_connect/
このページを見て問題点を探してみたんですが、わかりません。
RTX1500(2)の方はIPフィルタは丸裸にしてます。よろしくお願いします。
0350anonymous
2013/07/16(火) NY:AN:NY.ANID:???初歩的だけど、nat-traversalはudp 4500を開けていないとダメだよ。
まぁ開けてるとはおもうけど。
つーかnat-traversalをワザワザ使う必要あるん?
0351anonymous
2013/07/16(火) NY:AN:NY.ANID:???ありがとうございます。
RTX1500(1) UDP192.168.1.1.500,4500 *.*.*.*.* 500,4500 static
RTX1500(2) UDP192.168.15.2.500,4500 *.*.*.*.* 500,4500 static
で、どっちも開けてあるのを再度確認しました。
> nat-traversalをワザワザ使う必要
最初は、ここのページを見て、
http://www.rtpro.yamaha.co.jp/RT/docs/fastpath/
ファストパスで処理する機能「IPsec ESPトンネルのUDPカプセリング」「RTX1500」「×」
ipsec ike esp-encryptionだとファストパスじゃなくて、
natトラバーサルだとファストパスになると思っていたからっていうのがありますが、
今は、どっちもファストパスじゃないよなと思っているからこのことはいいのですが。
あとは、何かしらの私の人為的ミスがどこかにあるんだろうなってのと、
気持ちが悪いっていうのと、
--------------
IPsecトンネル 2の状態
現在の状態
接続状態 Up(接続中)
SAの数 ISAKMP SA 1個
IPsec SA send 2個
IPsec SA recv 2個
IKEキープアライブ NG
--------------
なぜか、esp-encryptionでpingとか使えるのに、上のようにIKEキープアライブ NGなのが分からないので、
ちょっと問題があるとおもうので。
0352anonymous
2013/07/16(火) NY:AN:NY.ANID:???0353anonymous
2013/07/16(火) NY:AN:NY.ANID:???すみません。自己解決しました。
アグレッシブモードにしないといけないのに、メインモードになってました。
完全な私の勘違いでした。申し訳ない。
アグレッシブモードにしたら上手くいきました。
しかし、natトラバーサルはアグレッシブモードにしないといけないので、
DDNSを使ったメインモードのesp-encapsulationよりも、セキュリティ的に下がる気がします。
YAMAHA同士ではnatトラバーサルは不要なんですかね。
今気が付きましたが、349,351でesp-encapsulationをesp-encryptionと間違ってますね。
重ね重ね申し訳ない。
0354anonymous
2013/07/16(火) NY:AN:NY.ANID:???誰も分かんねーんじゃないかね?エスパーな方がいれば別だけど。
0355anonymous
2013/07/16(火) NY:AN:NY.ANID:???RTX1500(1)(グローバルアドレス)側の方は「IKEキープアライブ NG」で、
RTX1500(2)の方は「IKEキープアライブ OK」になってます。
たぶん、これもフィルター関連の私のミスの可能性が高いと思うので、ボチボチ見ていきます。
ありがとうございました。
0356anonymous
2013/07/16(火) NY:AN:NY.ANID:???0357anonymous
2013/07/25(木) NY:AN:NY.ANID:???InterNet ----[ONU]--[ONUのHUB]----[PC]
|←A
[RTX1500]
光ネクストでギガなのでONUにPPPoEをやらせてPCはギガでインターネットに接続してます。
そこにIPsecで別の場所とVPNを張ろうと思うのですが、
図のようにA一本でRTXを接続すると、データの経路は
PC→(A)→RTX→(A)→ONU→インターネット
となり、Aを二回通るので、全二重通信をすると、
受信、送信の速度がそれぞれ100Mの半分の50Mしか出ない計算になります。
そこで、LAN1の他にLAN2もONUのHUBに繋いだら、上手いこと100Mになるんじゃないかなと思っていますが、
ネットワークの構築の方法がイマイチわかりません。
同一セグメントにLAN1とLAN2をつなぐ設定はどのようにしたら良いのでしょうか?
ip lan1 address 192.168.1.2/24 ----(1)
ip lan2 address 192.168.1.3/32 ----(2)
として、別の場所のネットワークを192.168.111.0/24として、
そのPCやONUの静的ルーティングを(2)の方に向けてやればよさそうですが、
その帰りの192.168.111.0/24からPCへのパケットの出口が(1)になりそうですし、
根本的に、物理的に同じHUBに同じセグメントの物を繋いでパケットがおかしくならないかってのも気になります。
何か解決法があれば教えてください。
0359anonymous
2013/07/25(木) NY:AN:NY.ANID:???知識がないんですよ。
いい解決法があったら教えてください。
0360anonymous
2013/07/25(木) NY:AN:NY.ANID:???プロバイダーへの接続は1つ?
だとしたらどのONUつかうの?RTXつかうの?
0361anonymous
2013/07/25(木) NY:AN:NY.ANID:???そのうち、1つはPCが刺さってるので、RTXで2つ使っても1つ空きがあります。
プロバイダーへはONUがPPPoEを使って接続してます。
RTXでPPPoEをやらせるとギガじゃなくなるので。
0362anonymous
2013/07/25(木) NY:AN:NY.ANID:???おとなしくギガ対応のRTX買ったほうがいい
0363anonymous
2013/07/25(木) NY:AN:NY.ANID:???そのONU通してのIPsecできるかどうかは知らんが・・
0364anonymous
2013/07/25(木) NY:AN:NY.ANID:???上り100M、下り100Mなので双方向で測ったら200M
半二重なら上り下り100Mなので単純に双方向だと100M(片方向50M)
0365anonymous
2013/07/25(木) NY:AN:NY.ANID:???InterNet ----[ONU]--[ONUのHUB]----[PC]
| |←B
[RTX1500]-C-[RT]
っていう風に、余ってるヤマハルータを入れる方法は大丈夫ですよね?
BかCのところに静的NATでも入れてPCのアドレスを偽ってやれば。
これで全く問題ないと思いますが、
気になるのは、
ルータの電気代増える、コンセント一口減る、LANケーブル1本増える、場所が邪魔、
ルータによる遅延、ルータ故障・不具合の可能性の分信頼度が下がる、設定が面倒。
なので、なるべくRTX1500一台で完結させたいのです。
0366anonymous
2013/07/25(木) NY:AN:NY.ANID:???いい方法だとは思います。
ですが、うちの場合、PCからONU等のあるところまで遠いので、ケーブルをもう一本引くのは、
コスト的にも、労力的にもきついです。
あと、複数台のPCを使う場合はちょっと難しくなりますよね。
0367anonymous
2013/07/25(木) NY:AN:NY.ANID:???0368anonymous
2013/07/26(金) NY:AN:NY.ANID:???0369anonymous
2013/07/26(金) NY:AN:NY.ANID:???どうしてもというなら
ONU 192.168.1.1/24
RTX1500 LAN1 192.168.2.2/24
LAN2 192.168.1.2/24
LAN1,2はONUのHUBへ
PC 192.168.1.3
PC上のアドレスの追加設定 192.168.2.3
デフォルト 192.168.1.1
追加の静的ルーティング route add VPN先ネットワーク mask 255.255.255.0 192.168.2.2
で、VPN先ネットワークなら仮想IPアドレスの192.168.2.3発で行ってくれるなら
いけそうな気がする
で、そのONU通してのIPsecできるかどうかは知らんが・・
>>366
タグVLAN使えるHBU噛ませばケーブル一本でもいけるかも
0370名無しさん
2013/07/26(金) NY:AN:NY.ANID:???業務用スレに来るレベルじゃないと思うんだが…
0371anonymous
2013/07/26(金) NY:AN:NY.ANID:???前半について全くその通りだし、混乱の元だから混同するなと俺も思うが、
たちが悪いことに、NTTがそれを「ONU」と表現していたりする。
0373anonymous
2013/07/26(金) NY:AN:NY.ANID:???話がややこしいのはVPN経由の通信だけRTX1500を通したい、ってところね。
それをL3で実現するには設置機材が増えるのでフツーはやらない構成だよね
0374anonymous
2013/07/26(金) NY:AN:NY.ANID:???0375anonymous
2013/07/26(金) NY:AN:NY.ANID:???0376anonymous
2013/07/26(金) NY:AN:NY.ANID:???0377anonymous
2013/07/26(金) NY:AN:NY.ANID:???InterNet ----[ONU一体型HGW]--[HGWのHUB]----[PC]
| |
[RTX1500]--C--[RT57i]
RTX1500のLAN3 Cの位置にIPIPトンネル張ってNATを入れました。
IPIPトンネル張らないでNATかけたんですが、
私のスキルでは上手くできなかったのでIPIPトンネルを使いました。
PC、HGW側のネットワークアドレス、192.168.1.0/24をNATで192.168.3.0/24に変換
IPsecの相手先ネットワーク192.168.2.0/24
RTX1500側はIPIPトンネルの設定と以下のような感じ。
nat descriptor type 2000 nat
nat descriptor address outer 2000 192.168.3.1-192.168.3.254
nat descriptor static 2000 1 192.168.3.1=192.168.1.1 254
ip tunnel nat descriptor reverse 2000
ip route 192.168.3.0/24 gateway tunnel 3
RT57i側はIPIPトンネルと設定とルーティング
ip route 192.168.2.0/24 gateway tunnel 1
PCはroute -p add 192.168.2.0 mask 255.255.255.0 "RT57iのアドレス"
そんなにルーター入れた遅延も無く問題なく使えています。こんな感じでやりました。
RTX1500にNATを任せた方が速いかなと思って逆NATでやらせてみました。
問題点は、>>365に書いた分と、IPIPトンネルを使うと、RTX1500がノーマルパスになるのと、トンネルの遅延ぐらいですかね。
とりあえすしばらくはこれで使いたいと思います。
何か、IPIP使わない方法はこうしたらいいよとか、ここをこうしたらいいよとかあったら教えてください。
あと、私の用語間違いで気分を害された方、すみませんでした。
0378anonymous
2013/07/26(金) NY:AN:NY.ANID:???この設定もよさそうですね。時間のある時に試してみます。
> >>366
> タグVLAN使えるHBU噛ませばケーブル一本でもいけるかも
たしかに。ハブ使えば済むだけの話でしたね。お恥ずかしい。
なんでタグVLANはいるんですかね?詳しくないので。ちょっと勉強してきます。
0379ANONYMOUS
2013/07/27(土) NY:AN:NY.ANID:???0380anonymous
2013/07/28(日) NY:AN:NY.ANID:???ついウッカリ口に入れてしまったとき
起こる現象
0381anonymous
2013/07/28(日) NY:AN:NY.ANID:???0382anonymous
2013/07/28(日) NY:AN:NY.ANID:???0383.
2013/07/29(月) NY:AN:NY.ANID:???0385anonymous
2013/07/30(火) NY:AN:NY.ANID:???【Reverse NATTOH】リバース・ナットー
Reverse NATTOHとは、納豆嫌いの人が、うっかり口に入れた際に観察される事象。
口に含んだ時点で口腔内の残留物のみを噴出する静的リバース(Static Reverse)と、
勢いで飲み込んでしまった後に発生する動的リバース(Dynamic Reverse)があり、
後者のトラフィックの方が増大・輻輳しやすい特徴がある。
なお、納豆の芳香を嗅いだだけで発生し、納豆そのものはリバースしない
Reverse by NATTOHや、動的リバースに誘引されて別セグメントで発生する
Reverse Surrounding NATTOHとは明確に区別されるべきで、注意が必要である。
0386anonymous@FL1-119-242-125-186.nig.mesh.ad.jp
2013/07/30(火) NY:AN:NY.ANID:3mOZXpmZhttp://www.rtpro.yamaha.co.jp/RT/FAQ/NAT/reverse-nat.html
0387anonymous
2013/07/30(火) NY:AN:NY.ANID:???一言、二言で、言ってほしい。
これ前に使って、よくわかっていなかったが、狙い通りに動作しなかった苦い経験がある。
0389.
2013/07/30(火) NY:AN:NY.ANID:???0390anonymous@194.101.111.219.dy.bbexcite.jp
2013/07/30(火) NY:AN:NY.ANID:???グローバルから来た通信をローカルアドレスから通信しているように見せる。
0391anonymous
2013/07/31(水) NY:AN:NY.ANID:???わかりやすい
本当だ、逆になっている
NATをかける向きがインターフェイスにおいて普通のとは逆になるんですね
0394anonymous@n019.s734.m-zone.jp
2013/07/31(水) NY:AN:NY.ANID:???0395annonymous
2013/08/01(木) NY:AN:NY.ANID:???pop ax
inc ax
push ax
jmp [0394]
0396hage
2013/08/02(金) NY:AN:NY.ANID:???0397annonymous
2013/08/02(金) NY:AN:NY.ANID:???118 ?
0399anonymous@210-135-196-51.parkcity.ne.jp
2013/08/03(土) NY:AN:NY.ANID:oOxZ0yUL0400anonymous
2013/08/03(土) NY:AN:NY.ANID:???0401annonymous
2013/08/03(土) NY:AN:NY.ANID:???フラグ立っているね
0402annonymous
2013/08/04(日) NY:AN:NY.ANID:???0403annonymous
2013/08/05(月) NY:AN:NY.ANID:???この通信をREJECTして使えなくしたいんですが、参考になるサイトがあれば教えてください。
0404anonenone
2013/08/05(月) NY:AN:NY.ANID:???0405manko
2013/08/05(月) NY:AN:NY.ANID:???0406anonymous
2013/08/05(月) NY:AN:NY.ANID:???それでLINEと思われるのをかたっぱしから弾く
0407anonymous@219.114.147.6
2013/08/05(月) NY:AN:NY.ANID:???日経BPは参考にならなんだか?
0408anonenone
2013/08/05(月) NY:AN:NY.ANID:???http://itpro.nikkeibp.co.jp/article/COLUMN/20121108/436124/
>>406みたくNATテーブルのアドレスをnslookupかけるか、クライアントとルータの間にPC入れてパケットキャプチャして、LINE0xに対する通信にRejectかけてやりゃログイン、トーク、通話を防げるんじゃないかね。
とりあえず頑張れ
0409anonymous@FL1-119-242-125-186.nig.mesh.ad.jp
2013/08/05(月) NY:AN:NY.ANID:JFRdH2vq0410anonymous
2013/08/05(月) NY:AN:NY.ANID:???0411anonymous@FL1-119-242-125-186.nig.mesh.ad.jp
2013/08/05(月) NY:AN:NY.ANID:JFRdH2vq0412annonymous
2013/08/05(月) NY:AN:NY.ANID:???サーバーのIPアドレスだけでフィルタしないといけないとなると難しいです。
HTTPをつかっているのなら、URLFILTERは使えませんか?
0413anonymous
2013/08/05(月) NY:AN:NY.ANID:???遮断で良いんじゃない??
韓国のIP アドレスへも接続してるみたいだし。
0414annonymous
2013/08/05(月) NY:AN:NY.ANID:???あて先が、5000や、5228なんですか。
まったく関係ないサーバーが、それらのポートを使っていなければ、
まとめて遮断できますけど、サーバーを指定しなければならないとなると、
めんどうですね。
0415anonymous
2013/08/05(月) NY:AN:NY.ANID:???0416anonymous
2013/08/05(月) NY:AN:NY.ANID:???このひとはこれからもずっとできないままだよ
0418。
2013/08/05(月) NY:AN:NY.ANID:???0419anonymous@ntkngw069240.kngw.nt.ngn.ppp.infoweb.ne.jp
2013/08/05(月) NY:AN:NY.ANID:???アプリケーション指定で一発だ。
機能も性能も上。ライセンス費用もかかるが激安だよ。
既存の回線に挟んで見ているだけで楽しいぞ。
0420annonymous
2013/08/13(火) NY:AN:NY.ANID:???show configってやったときに、コンフィグがザーッと出てきますよね。
このとき、毎行毎行、変なところで改行されてしまいます。
telnetクライアントソフトを変えても駄目でした。
コピペするときに、いちいちメモ帳に貼り付けて、改行を修正してから、
再度rtxに貼り付けるという手順になって面倒です。
改行を、コンフィグの行ごとに行うことは可能でしょうか。
0421anonymous
2013/08/13(火) NY:AN:NY.ANID:???console lines infinity
俺はtftpで丸ごと取得している。
内容がブロックごとに分かれるので便利。
0422annonymous
2013/08/13(火) NY:AN:NY.ANID:???すみません。さっそくレスありがとうございます。
たしかに、tftpで一度テキストにすればいいんですけど、
面倒ですよね。
教えてもらったconsole lines infinity を試してみたいと思います。
0423annonymous
2013/08/13(火) NY:AN:NY.ANID:???Linux側には固定のグローバルアドレス(IPv4)がありますが、
RTX1200は固定のグローバルではありません。
ぐぐってみると、Linux側のracoonとrtxとを接続する内容がいくつか見つかりました。
しかし、双方で固定のグローバルアドレスを利用しているようです。
Linuxで固定アドレスを設定してレスポンダとして、
RTX側はL2TP/IPsecのようなイニシエーターとして使うような設定はあるでしょうか。
0424あ、それ!ちんこまんこちんこまんこ
2013/08/13(火) NY:AN:NY.ANID:???ipsec tunnel 101
ipsec sa policy 101 1 esp 3des-cbc sha-hmac
ipsec ike local address 1 {自分自身のルータのLAN側IP}
ipsec ike pfs 1 on
ipsec ike pre-shared-key 1 text {事前共有鍵}
ipsec ike remote address 1 any
ipsec ike remote name 1 ipsec1
tunnel enable 1
ipsec auto refresh on
ip route {対向のネットワークアドレス} gateway tunnel 1
tunnel select 1
ipsec tunnel 101
ipsec sa policy 101 1 esp 3des-cbc sha-hmac
ipsec ike local address 1 {自分自身のルータのLAN側IP}
ipsec ike pfs 1 on
ipsec ike pre-shared-key 1 text {事前共有鍵}
ipsec ike local name 1 ipsec1
ipsec ike remote address 1 x{対向ルータのグローバルIP}
tunnel enable 1
ipsec auto refresh on
ip route {対向のネットワークアドレス} gateway tunnel 1
nat descriptor type 1 masquerade
0425annonymous
2013/08/13(火) NY:AN:NY.ANID:???これって、RTX同士の設定ですね
>ipsec ike pfs 1 on
?こんな設定ってあったかな。
0426.
2013/08/14(水) NY:AN:NY.ANID:???Linuxってだけの括りで聞かれても困るだろ
ディストリすら決めてないんだろ
0427annonymous
2013/08/14(水) NY:AN:NY.ANID:???CentOS 6です。
VPSを使うので、対向ネットワークにはRTXを導入できないのです。
どうしても、VPS上のVPNサービスと、RTXとを直に接続する必要があります。
ヤマハさんがこのあたりの設定例を、LINUX側と、RTX側と双方について、
用意してほしいなあ。これからは、VPSも盛んに使われる時代だと思うし・・・
0428annonymous
2013/08/14(水) NY:AN:NY.ANID:???なの?
両方 Linux にすれば
てのはナシで
0429annonymous
2013/08/14(水) NY:AN:NY.ANID:???VPSを使う意味の一つは、自前ネットワークにPCを置かないことなんです。
PCって、壊れやすいし、メンテが面倒なもので。
だから、自前ネットワークには、RTXしか置きたくないんですよ。
0430annonymous
2013/08/14(水) NY:AN:NY.ANID:???unnumbered設定したPPインターフェイスに、
割り当てられたグローバルIPv4をouterにセットしたNATを、
割り当てられたIPv4アドレス個数ぶん、複数関連ずけて使おうと思っています。
必要なければ、LANインターフェイスでそのグローバルIPv4アドレスは使わなくてもいいんですよね。
そんな風にouterをセットしたNATディスクリプタだけで運用してもいいのですよね?
どっちがスタンダードなのですか?
0431annonymous
2013/08/14(水) NY:AN:NY.ANID:???unnumbered設定したPPインターフェイスを使って、インターネットに接続する場合、
もし、プロバイダから割り当てられたアドレスを、LANインターフェイス側で使ったら、
ネットワークアドレスや、LANインタフェースのゲートウェイアドレス、ブロードキャストアドレスで、
せっかくのグローバルアドレスを使うことになってしまうと思います。
そこで、NATのouterにそれらのグローバルアドレスを設定して使うなら、
たとえば、/30のアドレス割譲だったとしても、4個すべてがインターネットへの通信で使えることになりますか。
それともプロバイダ側で、/30の場合だと、真ん中二つだけしかインターネットへ通さないようにフィルタでもされているでしょうか。
0432ananimouse
2013/08/14(水) NY:AN:NY.ANID:???https://faq.interlink.or.jp/faq2/View/wcDisplayContent.aspx?id=1179
をRTXでってことか?
どっちがスタンダードってのはあまりないと思う。
それぞれメリットデメリットがあるから、そこn
0433annonymous
2013/08/14(水) NY:AN:NY.ANID:???フィルタというか、プロバイダ側のルーティングの設定次第なんじゃないかな
/30とか/29だと最初と最後が使えないとこが多いと思う
>>432 が出してるインターリンクは「違う」ことを売りにしているようだが
http://www.interlink.or.jp/service/flets/ip2_ip4.html
Yamahaルータでの設定例も書いてあるね
0434annonymous
2013/08/14(水) NY:AN:NY.ANID:???プロバイダによって動作が異なるので、一概には言えないんですね。
プロバイダ側のルーティングにおいて、
例えば、私のところに割り当てられたa.b.c.d/30へのgatewayがpp(unnumbered)にでもなっていれば、
私の側のRTX内でNATを使うことでその4 IPとも通信可能なアドレスとして使えそうに思いました。
しかし、プロバイダ側の設定で、これ以外の設定ってあるのかなと思いました。
何がどう違えば、/30の場合、2IPしか使えなくなってしまうんでしょう。
0435anonymous
2013/08/15(木) NY:AN:NY.ANID:???>しかし、プロバイダ側の設定で、これ以外の設定ってあるのかなと思いました。
>何がどう違えば、/30の場合、2IPしか使えなくなってしまうんでしょう。
ネットワークアドレスとして払い出されてるからだろ。
君がどう考えようが勝手だが、TCP/IPの規格忘れんなよ。
0436annonymous
2013/08/15(木) NY:AN:NY.ANID:???>TCP/IPの規格
しかし、それがどこで適用されて満たされるのかは別問題だと思います
0437anonymous
2013/08/15(木) NY:AN:NY.ANID:???/30 は仮の話ですか?それとも実際に固定IPを/30で割り当てを受けているのでしょうか?
仮にa.b.c.0/30とすると、
a.b.c.0 ネットワークアドレス
a.b.c.1 プロバイダ側のIPアドレス(利用者側からはdefault gateway)
a.b.c.2 利用者側で使用できるIPアドレス
a.b.c.3 ブロードキャストアドレス
になりはしませんか。
インターリンクさんは、これじゃあアドレスの無駄遣いになるので、利用者側の機器を
限定することになるけれども、IP2・IP4のサービスをやっているのでしょう。
0438annonymous
2013/08/15(木) NY:AN:NY.ANID:???はい。しかし、その区分はその/30ネットワークの中にいる人が受ける制限です。
そのネットワーク外にある人にとっては、/30の4つのアドレスレンジは一様のはずです。
ネットワークアドレスだとか、ブロードキャストだとか、アドレスの区分は関係ないわけです。
4つとも一様にルーティングされると思うんです。
0439anonymous
2013/08/15(木) NY:AN:NY.ANID:???そもそも/30がUnnumberedで払い出されてるんだろ?
その時点でISPのL3スイッチで、そのセグメントを切った事になってんじゃん。
ネットワークアドレスはともかく、ブロードキャストアドレスは、他のセグメントに転送する訳が無い。
>はい。しかし、その区分はその/30ネットワークの中にいる人が受ける制限です。
>そのネットワーク外にある人にとっては、/30の4つのアドレスレンジは一様のはずです。
>ネットワークアドレスだとか、ブロードキャストだとか、アドレスの区分は関係ないわけです。
>4つとも一様にルーティングされると思うんです。
言っていることが意味不明、TCP/IP分かってないだろ。
0440annonymous
2013/08/15(木) NY:AN:NY.ANID:???TCPかんけいないし
0441annonymous
2013/08/15(木) NY:AN:NY.ANID:???レスありがとうございます。
>/30がUnnumberedで払い出されてるんだろ?その時点でISPのL3スイッチで、そのセグメントを切った事
確かに、その場合だと、そうですね。
ISP側でその/30サブネットが構成されているわけですね。
でも、次の場合は、どうなのでしょうか。
(PP)…PPインターフェイス
(LAN)…LANインターフェイス
PPP…Point to Pointプロトコル
----isp(PP)---PPP---(PP)rtx1200(LAN)----
上の図の場合、
ispでは、当該の/30サブネット宛は、ispのPPインターフェイスに流れるように設定されています。
そして、そのパケットはPPPのunnumberedで運ばれてRTX1200のPPインターフェイスに到着します。
この場合、isp側ではL3スイッチで、/30のサブネットをまだ構成していないわけです。
即ち、isp側では、/30サブネットに対するルーティングを構成しているのに過ぎないわけです。
/30サブネットの構成は、RTX1200のLANインターフェイス側に任されることになります。
そこではじめて、GWアドレス、ネットワークアドレス、ブロードキャストの特別区分が生じます。
だから、LANインターフェイスで/30サブネットを構成せずに、
/30のレンジに含まれる4個のIPをすべて、RTX1200内部でNATのOUTERに設定することで、
4個のIPをインターネットへの通信ですべて活用できるようになると思います。
プロバイダ側で、L3スイッチで/30でサブネットを構成しているのか、
それとも、/30でルーティング設定を行っているかで、挙動は変わってくると思います。
違いますか?
0442anonymous
2013/08/15(木) NY:AN:NY.ANID:???プロバイダの人間です
> /30サブネットの構成は、RTX1200のLANインターフェイス側に任されることになります。
上位側の機器により、若干構成や挙動が変わりますが、
基本的に、下位の機器の設定には影響されません
(そちらのRTX1200でどのような設定をされようと影響は受けません)
/30 だと、ネットワークアドレスとブロードキャストアドレスで2つ消費されるので、
実質、自由に使えるのは2個です
0443annonymous
2013/08/15(木) NY:AN:NY.ANID:???レスありがとうございます。
0444annonymous
2013/08/15(木) NY:AN:NY.ANID:???0445anonymous
2013/08/16(金) NY:AN:NY.ANID:???プロバイダさんに依存すると思います。
ここで云々するより、機器持ち込みでテストさせてもらって、
やってみたらいいじゃないですか
ppはぴあぴあまたはポイントツーポイントです。
そこのネットワーク上には自分と相手しかいません。
だからWAN側にIPアドレスを付与する必要が無く(これがアンナンバード)
ブロードキャストを利用する必要もないですから
お考えの通り、/30でもアドレスが4つ使えてしかるべきです。
0446anonymous
2013/08/16(金) NY:AN:NY.ANID:???Unnumberedって>>442が言っているように、ISP側の機器と論理的に一つの機器として
扱われる形になるんじゃ無いの?
そうすると、当然ISP側のスイッチとしては、各セグメントのブロードキャストは遮断する必要がある訳で、
あなたの言っている様には、ならないはずなんだけど。
RTX側でブロードキャストアドレスで通信投げても、ISP側で遮断される形になると思うけど。
0447annonymous
2013/08/16(金) NY:AN:NY.ANID:???ありがとうございました。
ようやく言っていたことが伝わって嬉しいです。
>>446
プロバイダの構成に依存する点は了解しています。
とにかくやってみたいと思います。
ありがとうございました。
0448annonymous
2013/08/16(金) NY:AN:NY.ANID:???「プロバイダに依存する」って分かってるなら
「/30で4つ全部使える」と明言しているプロバイダと契約すれば
何も考える必要もなく解決なんじゃないの?
質問主がどこと契約してる/するつもりなのか知らんけど
複数固定IPアドレスの契約サービス用意してるISPなら
「二つは使えない」か「全部使える」くらいのことは
契約前に見られる場所にちゃんと書いてあるでしょ
ユーザ側のルータではどーしようもないことなのに
ここでぐだぐだ続ける意味が分からん
0449anonymous
2013/08/16(金) NY:AN:NY.ANID:???プロバイダに依存しないよ。
ppリンクとブロードキャストの話は、RFC3021あたりが味わい深い。
0450+
2013/08/17(土) NY:AN:NY.ANID:???0451anonymous
2013/08/18(日) NY:AN:NY.ANID:???http://blog.livedoor.jp/doya_soku/archives/18432281.html
言い出しっぺの450さんが先陣を切ってくれください
0452anonymous
2013/08/25(日) NY:AN:NY.ANID:???見知らぬipv6のdnsサーバーアドレスが取得されているのがわかります。
これとは別にipv4のdnsサーバーアドレスも取得されています。
DNS サーバー. . . . . . . . . . . : 2001:a5・・・・
RTX1100の設定ではとくにIPv6の設定は行ってません。
この2001ではじまるアドレスってどこから取得されているのでしょうか。
環境は、nttのフレッツ光ネクストで、
プロバイダはpppoeでipv4アドレスを取得するという標準なものです。
0453anonymous
2013/08/25(日) NY:AN:NY.ANID:???追加
ローカルエリア接続の、tcp/ipの設定で、ipv6を無効にすると、
それはもう取得されなくなりました。
0454anonymous
2013/08/25(日) NY:AN:NY.ANID:???2001:a000::/21はNTT西日本のNGN内で使われているプレフィックスだね。
フレッツ 光ネクストは、全ての契約者回線にIPv6プレフィックスを払い出していて、
NGNのDNSサーバーアドレスを通知している。
PCが取得したIPv6のDNSサーバーアドレスは次の何れかだと思う。
・RTX1100のlan1(PCと接続している側)のIPv6グローバルアドレス
・NGNから通知されているDNSサーバーアドレス
・ホームゲートウェイのLAN側IPv6グローバルアドレス
(レンタルのホームゲートウェイを設置している場合)
RTX1100のコンフィグに次のようなコマンドの一部が紛れ込んでいない?
http://www.rtpro.yamaha.co.jp/RT/FAQ/FLETS-HIKARI-NEXT/ipv6_ipoe.html
http://ipv6.2ch.net/test/read.cgi/ipv6/1335765343/176
IPv6の設定は行ったほうが良いよ。
IPv6版のNGNサービス情報サイト(https://www.flets-west.jp/)を利用できるしさ。
IPv4接続のみの契約者に対しては、大抵のプロバイダが
AAAAフィルターを適用したDNSサーバーのアドレスを通知しているから
IPv6-IPv4フォールバックの心配は無用。
0455anonymous
2013/08/27(火) NY:AN:NY.ANID:???ありがとうございます。
ipv6関係の設定をしているのかもしれないと思って、
次のコマンドでチェックしたのですが見つかりませんでした。
> show config | grep ipv6
⇒見つからなかったです。
次のdnsの設定はありました。
dns server 192.168.x.x
dns notice order dhcp server
この、↑dhcpって多分ppインターフェイスで取得したものだと思います。
プロバイダはipv4のものなので関係がないと思いました。
それでも、
DNS サーバー. . . . . . . . . . . : 2001:a5・・・・
が取得されるのはいったいどうして!?
何かデフォルトでtrueになっているipv6関連の設定項目でもあるのでしょうか。
teredoは関係ないですよね。
0456anonymous
2013/08/27(火) NY:AN:NY.ANID:???>IPv4接続のみの契約者に対しては、大抵のプロバイダが
>AAAAフィルターを適用したDNSサーバーのアドレスを通知しているから
>IPv6-IPv4フォールバックの心配は無用
ふと思ったんですが、RTX1x00のリカーシブDNSサーバ機能って、
AAAAフィルターの設定なんてできないですよね。
常時、上位DNSサーバからのAAAAレコードについてもクライアントにそのまま伝えるのだろうなあ。
古いYAMAHAルーターなんかもそうなんだろうか。
0457anonymous
2013/08/27(火) NY:AN:NY.ANID:???ngn type lan2 ntt も無い?
> DNS サーバー. . . . . . . . . . . : 2001:a5・・・・
これはNGNで通知されているDNSサーバーのアドレスなの?
それともRTX1100のアドレスなの?
ここで質問するなら情報を小出しにせず、
・NTT東日本かNTT西日本か
・ひかり電話契約の有無
・ひかり電話ルーター(ホームゲートウェイ)を使っているか否か
・接続している全ての機器の型番
・結線の全容
・RTX1100のコンフィグ全体
・show status dhcpc
・show status ipv6 dhcp
・show ipv6 address
・show status ngn
を晒すべきかと。
それができないのなら cold start して再設定し直すとかさ。
> AAAAフィルターの設定なんてできないですよね。
できない。
> 古いYAMAHAルーターなんかもそうなんだろうか。
RTA50i以降の、IPv6を搭載したバージョンのファームウェアならAAAAは返すでしょ。
RTA54i以前の、IPv6を搭載していないバージョンのファームウェアではどう処理していたのか知らないけど。
0458anonymous
2013/08/27(火) NY:AN:NY.ANID:???# show status dhcpc
DHCPクライアントは動作していません
# show status ipv6 dhcp
there's no DHCPv6 configuration.
# show ipv6 address
⇒表示された結果はすべて、
Fからはじまるリンクローカルアドレスでした。
# show status ngn
⇒RTX1100なのでこのコマンドはありませんでした。
回線はひかりネクスト隼、NTT西日本です。
ONU---「HGW」---pppoe---「RTX1100」----PCsというつなぎ方です。
ひかり電話契約はありますが、HGWどまりでRTX1100は関与してないと思います。
LAN3インターフェイスとHGWはつないでますが、PPPOEオンリーの扱いですし、HGWはPPPOEパススルーです。LAN3インターフェイスでIPV6関係の設定もありません。
>> DNS サーバー. . . . . . . . . . . : 2001:a5・・・・
>これはNGNで通知されているDNSサーバーのアドレスなの?
>それともRTX1100のアドレスなの?
RTX1100のLANインターフェイスには、IPV6のグローバルユニキャストアドレスはありませんでした。だから、RTX1100のアドレスではないと思います。
コンフィグには何か特別な設定があるわけでもありません。
外部への接続については、PPインターフェイス、IPsecトンネルインターフェイスしかありません。
繰り返しますがIPv6の設定も皆無ですし、LAN3インターフェイスとHGWの接続もPPPOEオンリーです。
WINDOWS7のPCのLANケーブルを抜いて、しばらくしてから、接続しなおしましたが、IPCONFIG/ALLで、
DNS サーバー. . . . . . . . . . . : 2001:a5・・・・ が取得されます。
グローバルユニキャストなので、もしものことがあり、最後までアドレスをさらせません。
いったいこのアドレスがどこから来ているか教えてください。
0459anonymous
2013/08/27(火) NY:AN:NY.ANID:???この間のケーブル抜いてみればいい
0460anonymous
2013/08/27(火) NY:AN:NY.ANID:???> DNS サーバー. . . . . . . . . . . : 2001:a5・・・・ が取得されます。
まずはこれがどの機器のアドレスなのかを調べましょう。
NGNで通知されているDNSサーバーのアドレスは、
HGWの[情報]-[DHCPクライアント取得情報]の[DHCPv6クライアント取得情報]にある
[DNSサーバアドレス]欄に表示されている2つのアドレス。
HGWのLAN側IPv6グローバルアドレスは、
[情報]-[現在の状態]にある[MACアドレス(LAN)]からEUI-64形式でインタフェースIDを生成して、
これに[情報]-[DHCPクライアント取得情報]の[DHCPv6クライアント取得情報]にある
[IPv6プレフィックス]欄に表示されているプレフィックスを組み合わせたものになる。
もっと簡単な調べ方は、HGWにPCを接続してコマンドプロンプトから"tracert www.flets-west.jp"を実行、
1ホップ目に表示されるのがHGWのLAN側IPv6グローバルアドレス。
このアドレスにブラウザでアクセスするとHGWのWeb設定が表示される。
HGWのDHCPv6サーバー機能は、自身のLAN側IPv6グローバルアドレスを
DNSサーバーアドレスとして通知している。
0461anonymous
2013/08/27(火) NY:AN:NY.ANID:???なるほどと思い、hgwとrtx1100のケーブルを抜きました。
そして、rtx1100を再起動し、
pcでは、ケーブルをしばらく抜いた状態にして、リンクが完全に切れてから挿しました。
さらに、ipconfig/renew も行いました。
(pcの再起動は行えません。別のpcを準備して試したいと思います。)
そうして、ipconfig /allの情報を見ると、
DNS サーバー. . . . . . . . . . . : 2001:a5・・・
がなぜか、存在します。まったく同じアドレスです。
>>460
ありがとうございます。
今晩hgwに接続してみて、試したいと思います。
0462anonymous
2013/08/27(火) NY:AN:NY.ANID:???そのアドレスにpingやtracertするとどうなる?
> ---PCs
これらの中で、不正RA、偽DHCPv6サーバ、偽DNSv6サーバが動いているのかも
https://www.nic.ad.jp/ja/materials/iw/2012/proceedings/t7/t7-kitaguchi.pdf#page=9
0463anonymous
2013/08/27(火) NY:AN:NY.ANID:???こわいこと言わないでくださいよ・・
PCsと書きましたが、WINDOWS 7が一台で、
あとはプリンタサーバーがあるくらいです。
問題のIPv6アドレスのDNSサーバーにPINGをうっても、タイムアウトしました。
TRACERTも同様です。
PC側がグローバルユニキャストアドレスを持たないので通信はできないと思います。
ひょっとしたらと思ったのですが、今までずっとスリープと復帰の繰り返しで、
シャットダウンをしたことがなかったので、何か設定が生き残っているのかもしれないですね。
今から、シャットダウンと再起動をやってみます。
0464anonymous
2013/08/27(火) NY:AN:NY.ANID:???保存していないドキュメントやら、ブラウザでは開きっぱなしのタブがごろごろありました。
かなりの量だったので、ブックマークやらファイル作成が面倒だったので、それらはあきらめて、
シャットダウンしました。
で、再起動しました。
おそるおそる、command.comを起動して、そしてipconfig /allを・・・
そうしたら、すみません!すみません!、消えていました!
みなさん、お騒がせして申し訳ありません。
hgwとrtx1100のケーブルを抜いたにもかかわらず、そのipv6のDNSサーバが表示されていたので、
奇妙だなと思いはじめました。
それまでは、何か、rtx1100をデフォルト設定でipv6パケットがパススルーでもしているのかなくらいに思っていました。
わかったこと。
・ipconfig /renewしても、以前に取得したことのあるipv6アドレスdnsサーバはwindows7システムに残存したままになっているらしいこと。
・ケーブルの抜き差しでも同じで、まったく綺麗にネゴシエーションされるわけではないのかもしれないこと。
・rtx1100で、ipv6関連の設定がないのに、勝手に下流ネットワークに関係アドレスが流布してこないらしいこと。
すみませんでした。ありがとうございます。
0465anonymous
2013/08/27(火) NY:AN:NY.ANID:???有益な情報ありがとうございました。
ipv6に疎いので、試したいと思います。まず、そうやって手元の環境を知ることからはじめます!!
0466anonymous
2013/08/27(火) NY:AN:NY.ANID:???0467anonymous
2013/08/28(水) NY:AN:NY.ANID:???普段からファイアーフォックスです。
へー、アドオンでそういうのがあるんですね。
これで、シャットダウン&再起動も負担がありませんね。
今までアドオンなんて使ったことがありませんが、これはいいなと思いました。
ありがとう。また気が向いたときに使ってみます。
0468annonymous
2013/08/28(水) NY:AN:NY.ANID:???光電話がある環境なので全体として/48のprefixが割り当てられます。
HGWには/52?のアドレスが、下位RTXには/56?のアドレスが切り分けされると思います。訂正お願いいたします。
RTXはそのprefixからlanインターフェイスのアドレスを作成するのだと思います。VPNではこのアドレスが使用されると考えています。
フレッツにはネームというサービスがあります。ネットボランチのようなダイナミックdnsサービスですが、しかしフレッツツールで登録作業を行うようです。
必要なことは、RTXが自分で作成したアドレスについて同じ作業を自立して行うことだと思います。
そうしなければネーム機能でVPNは張れないと思います。
皆さんはこの問題にどう対処されていますか?
一番願っていることは、ヤマハさんでNGNのこのダイナミックdnsに対応してくださることなのですが。
もちろんスクリプトでの提供ではなく、内蔵コマンドでです!
0469anonymous@FL1-110-233-116-67.nig.mesh.ad.jp
2013/08/28(水) NY:AN:NY.ANID:RoLQ88fe他での利用は、想定外。
v6 の自動更新はしないとの事。
2か月前に、rt100-users で話した事なんだけど、参加してないの??
0470anon
2013/08/28(水) NY:AN:NY.ANID:???フレッツ網内のv6アドレスは半固定で、NTT側が何らかの理由で変更しない限り
変更になることはないよ。
恐らく気にしているのは、その変更があった時にVPNの設定を打ちかえるまで
トンネルが復旧しない点でしょ。
>>469はネームはVPN張るのには使えないと回答しているけど、
実際は使用することはできる。ルーター自身のDNS参照先を網内DNSにむけとかないとだめだけど。
実は自動更新されないと使えないと同じように考えて複数のルートでNTTに確認したが
「NTT側の都合でアドレスを変更した場合は、ネームは自動追従して変更される」
ということらしいよ。
ネーム使って同じようなVPN張ってるけど、まだそういうシチュエーションに遭遇してないから
上記の回答が本当なのかどうかわからない。半分嘘じゃねーかと思ってるけど。
自動追従が効かなかった時のことを考えて、低価格ispでv4ネット契約しといて、
v4経由のvpnトンネルを副系トンネルにしてフローティングでもしかけとけば安全だよ。
0471anonymous
2013/08/28(水) NY:AN:NY.ANID:???> 訂正お願いいたします。
網からの払い出しが/48になるか/56になるかはNTT東西の設備状況によって違い、多くの場合は/56になるみたい。我が家は/56。稀に/48の人も居るようだ。
http://www.soumu.go.jp/main_content/000239088.pdf#page=59
http://ipv6.2ch.net/test/read.cgi/ipv6/1335765343/173-174
http://ipv6.2ch.net/test/read.cgi/ipv6/1335765343/196-197
HGWのLAN側ネットワークのプレフィックスには先頭(サブネットID部の下位1バイトが16進数で00)の/64が使われる。
WAN側インタフェースのアドレスには2番目(同01)が使われる。
HGWのPDサーバー機能で払い出すプレフィックス長は、
網から/48を受けた場合は/56。網から/56を受けた場合は/60。
> RTXはそのprefixからlanインターフェイスのアドレスを作成するのだと思います。
HGWと接続しているlanインターフェイスのアドレスには、HGWのRAに含まれるプレフィックスを使うこともできるよ。
http://ipv6.2ch.net/test/read.cgi/ipv6/1335765343/176
> しかしフレッツツールで登録作業を行うようです。
NTT東西どちらもWebブラウザから可能だよ。
http://faq.flets.com/faq/show/1342
http://faq.flets.com/faq/show/1343
https://flets.com/customer/tec/v6option/pdf/flets_msg_user_guide.pdf#page=61
http://flets-w.com/next/v6option/pdf/v6option_user_manual.pdf#page=17
> そうしなければネーム機能でVPNは張れないと思います。
プレフィックス変更時にはこれを応用できると思う。
http://jp.yamaha.com/products/network/solution/lua/script/lua-script-ipv6_renumbering-rtx1200/
NTT東日本では不明瞭だけど、NTT西日本は次のように明記されているよ。
http://flets-w.com/next/v6option/
> なお、弊社都合によりIPv6アドレスが変更になった場合、ネームの設定変更は必要ありません。
>>470
> 「NTT側の都合でアドレスを変更した場合は、ネームは自動追従して変更される」
これはNTT東日本からの回答?
0472annonymous
2013/08/28(水) NY:AN:NY.ANID:???この自動追従されるアドレスって、当然prefix/48のことですよね。NTTが知りうる部分はそこまでのはずだからです。
ネームサービスに登録されたアドレスのうち /48部分だけがNTT側で自立的に張り替えられるってことなのかな。
あるいは、フレッツメッセンジャー立ち上げとけば新しいアドレスに更新されるというだけのことなのか。
うーん、RTXがDHCPで取得したv6アドレスを、自分でNTTのネームサーバに再登録してくれれば話ははやいのだけど。
やはりNTTがプロトコルを公開してくれないのかなあ。
0473anonymous
2013/08/28(水) NY:AN:NY.ANID:???> 当然prefix/48のことですよね。
PDでの/48または/56、RAでの/64だね。
> NTT側で自立的に張り替えられるってことなのかな。
そのとおり。
PDサーバーでの払い出し状況をネームのシステムとDNSサーバーへ反映させているんだと思う。
NTT東西はどの加入者にどのプレフィックスを払いだしたかという情報を把握しているからさ。
> フレッツメッセンジャー立ち上げとけば
それは関係ないはず。フレッツメッセンジャーは東日本だけ。西日本には無いよ。
0474471
2013/08/28(水) NY:AN:NY.ANID:???訂正
誤:網から/48を受けた場合は/56。
正:網から/48を受けた場合は/52。
https://www.seil.jp/community/node/33
0477anonymous
2013/08/29(木) NY:AN:NY.ANID:???>ルーター自身のDNS参照先を網内DNSにむけとかないとだめだけど。
そうですよね。”ネーム”はネクスト網のDNSで解決しなければいけない。
すると話はややこしくなりますね。PCには特にDNSサーバを指定してあげられますが、
RTX自身にも時間設定などにインターネット用の名前解決は必要です。
そうすると、RTXは、インターネット用のDNSサーバと、”ネーム”用のDNSサーバを使い分けなければならなくなる。
そんな器用なことができるのだろうか。
>>470
>実は自動更新されないと使えないと同じように考えて複数のルートでNTTに確認したが
>「NTT側の都合でアドレスを変更した場合は、ネームは自動追従して変更される」ということらしいよ。
/48プリフィックスのNTTによる変更までは、ネクストの「ネーム動的更新機能」で対処できたとしても、
RTXはHGW配下にあるので、HGWからプリフィックスを管理されている場合、
HGWの再起動などでひょっとしたらその管理レコードが喪失してしまうかもしれない。
するとRTXはHGWから今度は別のプリフィックスを取得することになるだろうから、ネームを使っていてもVPN通信が断になってしまう。
HGWによるプリフィックスの管理に頼らないように手動でRTXにプリフィックスを割り当てようにも、
そもそも/48プリフィックスまででNTTにより変更になる可能性もあるので不可能だ。
ヤマハRTXルーター側で、自身のIPv6アドレスをNTTのネーム機能サーバに通知する機能が実装されない限り、
色々と不安が残ります。
0479......
2013/08/29(木) NY:AN:NY.ANID:???0480anonymous
2013/08/29(木) NY:AN:NY.ANID:???○NTTフレッツネクストのネーム機能への対応
NGNに接続したLANインターフェイスで取得したIPv6アドレスを設定したネームレコードに自動更新します。
名前解決時には、設定したネームについては、NTTネクスト網のDNSサーバで解決します。
ngn name lanX yamaha-router01.example.com
ngn type lanX ntt
ヤマハさんどうぞよろしくお願いします!!
0481anonymous
2013/08/29(木) NY:AN:NY.ANID:???まだメーリングリストの方がいいだろ
0483......
2013/08/29(木) NY:AN:NY.ANID:???そう、お前だよ!
というわけで、見てない振りしてしれっと対応せい
0484anonymous
2013/08/29(木) NY:AN:NY.ANID:???> RTX自身にも時間設定などに
NGNではSNTPサーバーアドレスも通知しているから、インターネットを介さず時刻修正できる。
> そうすると、RTXは、インターネット用のDNSサーバと、
心配無用。
NGNから通知されるDNSサーバーは、”ネーム”専用というわけではなく、インターネット用として使えるもの。
参照するDNSサーバーはそれ1個で十分。
複数のDNSサーバーを使い分けたければ、HGWの「ローカルドメイン設定」や
ヤマハルーターのdns server select コマンドで好きなように使い分ければ良い。
> HGWの再起動などでひょっとしたらその管理レコードが喪失してしまうかもしれない。
心配無用。再起動どころかHGWの電源を抜いても保持される。
http://ipv6.2ch.net/test/read.cgi/ipv6/1335765343/175
> HGWによるプリフィックスの管理に頼らないように手動でRTXにプリフィックスを割り当てようにも、
それは無理。HGWはIPv6の経路情報を手動で追加することができない。
> 色々と不安が残ります。
インターネット上のIPv6対応DDNSサービスを使うとかさ。
0485anonymous
2013/08/29(木) NY:AN:NY.ANID:???> その管理レコードが喪失してしまうかもしれない。
これについてもう一点。>>471にも書いたけど、
HGWと接続しているインタフェースがlan2、PC等の端末を接続しているのがlan1の場合、
ipv6 lan1 address dhcp-prefix@lan2::1/64
ipv6 lan2 address ra-prefix@lan2::2/64
というようにすると、たとえHGWからPDで受け取るプレフィックス(lan1用)が
変わったとしてもlan2側のアドレスは変化しない。
lan2側のアドレスをネームに登録してVPNに使えば、心配事がひとつ減る。
0486anonymous
2013/08/29(木) NY:AN:NY.ANID:???>NGNではSNTPサーバーアドレスも通知しているから、インターネットを介さず時刻修正できる
良いですね。フレッツネクストオンリーの運用ができます。
>ヤマハルーターのdns server select コマンドで好きなように使い分ければ良い
これは良いですね。すみません、こんな強力な機能があるなんて知りませんでした。
これを使えば、ネクストのネーム機能で特定の名前解決でネクストのDNSサーバを利用しなければならなくても大丈夫ですね。
>>管理レコードが喪失してしまうかもしれない。
>心配無用。再起動どころかHGWの電源を抜いても保持される。
ただ心配があって、たとえば、NTTの/48プリフィックスの変更などに際して、
HGWが管理レコードを白紙にしてしまうことはないかと。
そのようなことが起きないという場合には、
HGWが、/49bit目から以降をbitのブロックで管理していて、
これを/48bitまでのbitブロックに付け足すというような管理方法を用いていると考えることができますが、
そうなっていないのではないかと心配です。
>インターネット上のIPv6対応DDNSサービスを使うとかさ。
事業所などで単にVPNさえ使えればよいという場合があると思います。
そういう場合にはできればフレッツネクストだけの契約にしたいわけです。
やはり、>>480の機能があればなあ。
0487anonymous
2013/08/29(木) NY:AN:NY.ANID:???つ http://engawa.2ch.net/test/read.cgi/isp/1172558140/526
0488anonymous
2013/08/29(木) NY:AN:NY.ANID:???>NGNのIPv6 IPoE接続方式では、IPv6アドレスが半固定で割り当
> てされ、変更になる可能性があります。本ソリューションではIIJ SMF sx
> サービスの管理機能を活用し、アドレスが変更された場合でも、自動的
> に新しいアドレスを検知して速やかにVPNを再構成することができます。
これね。その『IIJ独自開発の高機能ルータ「SEIL(ザイル)blank」シリーズ』って、
どうやっているのかな。
0489anonymous
2013/08/29(木) NY:AN:NY.ANID:???>プレフィックス変更時にはこれを応用できると思う。
>http://jp.yamaha.com/products/network/solution/lua/script/lua-script-ipv6_renumbering-rtx1200/
さらにもし、YAMAHAが、netvolante-dns をNGNで運用してくれたら、
ISPプロバイダフリーでも、プレフィックス変更に対応するね。
0490anon
2013/09/08(日) 22:55:00.75ID:???0491anonymous
2013/09/10(火) 20:12:09.44ID:???http://www.rtpro.yamaha.co.jp/RT/docs/relnote/Rev.10.01/relnote_10_01_53.html
”L2TPv3 (Layer 2 Tunneling Protocol version 3) は、
データリンク層(L2)でのVPN接続 (L2VPN)を実現するトンネリングプロトコルです。
L2フレームをIPパケットとしてカプセル化することでルーター間でのL2フレーム転送を可能にし、
複数の拠点で同一セグメントのネットワークを構築することができます。”
ということらしい。すると、なにか良いことでもあるかな。
VPNの全拠点で同じプリフィックスのIPv6ユニキャストアドレスを、ステートレスで取得できるとか?
リモートアクセスもそうだけど、付加機能プロトコルと組み合わせることが多くなって、IPsecだけで運用することはこれからぐんと少なくなりそうだ。
でも、IPv6って、たくさんの端末が同一ネットにあっても大丈夫なのだろうか。
込み合ったりしない?
0492anonymous
2013/09/10(火) 21:11:06.26ID:???いままでL2VPNはできなったけどできるようになったのが利点かな
IPv6はL2がスイッチングで動いている前提で同一サブネットに多端末あっても
いいじゃないかという思想で設計されていると理解しているけど、本当にそうするかは
使う側が決めればいいだけなんじゃないかな
0493anonymous
2013/09/10(火) 22:55:06.30ID:???いままで良く動いてたなw
0494sage
2013/09/11(水) 05:00:25.62ID:???L2VPNできるようになりローカルサイトとリモートサイトを同一サブネットで運用できる
ブロードキャストがWANをまたいで飛び交うから注意して設計する必要があるけど
0495anonymous
2013/09/11(水) 08:17:44.34ID:???0496anonymous
2013/09/11(水) 10:15:38.41ID:???0498anonymous
2013/09/11(水) 23:55:52.40ID:???多拠点接続必要ないからと最終的にRTX810ポチった俺涙目。
0499anonymous
2013/09/12(木) 02:15:39.40ID:???RTX1200、客先撤去で手に入るけど、そこそこ劣悪環境で5年近く稼動
試験用には使うけど、実用はきついと思う
中古でもあんまり古いかったり環境悪いとコンデンサとか死にかけてるかも
0507anonymous
2013/09/12(木) 11:35:12.14ID:???ちょっと特殊かもだけど、自社の一部隊(PC100台ぐらい)が別拠点に移動することに
なったときにクライアントやらNW機器やらの設定変更を最低限にできるのはありがた
いよ。
(フロアで1セグメントみたいなNWで、その部隊以外にもそのセグメントを利用している)
開発部隊で、○○のテスト環境にアクセスできるPCはどれで、みたいなのをほとんど
意識せずに、PC持っていて接続するだけでおkってことにできるのはメリットかと。
0508anonymous
2013/09/12(木) 11:50:34.06ID:???0511anonymous
2013/09/12(木) 13:02:17.55ID:???同一サブネットでarp通信しなければいけないusbサーバのような機器をリモートから使える
同一サブネットにしたら、ブロードキャストとか、ポート138のマイクロソフトの通信でネットが溢れない?
0513anonymous
2013/09/12(木) 14:05:51.23ID:???0514499
2013/09/12(木) 14:54:02.51ID:???固体コンデンサの実績が少なかった時代のだから
加速試験はしてるだろうが、実際の長期運用とかノウハウがたまってるのはここ数年
あと、電源ユニット基板は電解コンデンサ
換装すれば多分動使えるけど
0515anonymous
2013/09/12(木) 15:02:35.04ID:???0516anonymous
2013/09/12(木) 17:47:53.95ID:???いま注目の話題⇒
”L2TPv3 (Layer 2 Tunneling Protocol version 3) は、・・・ルーター間でのL2フレーム転送を可能にし、
複数の拠点で同一セグメントのネットワークを構築することができます。”
の使い道について。
0517anonymous
2013/09/12(木) 19:02:58.91ID:???NAT利用して既に運用してたし
L2は私にとってモバイル端末の設定が簡単っていうこと以外
イマイチ利点が無い。何に利用できるの?
それから、IPv4、IPv6以外のパケットはファストパスで動かないと書いてあるから
ますます利点がよくわからない
0518anonymous
2013/09/12(木) 21:50:05.36ID:???単純なブリッジだと、ブロードキャストドメインの問題が出てくるから、
あまりメリットがないように見えるけど、
L2でブリッジできるってことは、TCP/IP以外のパケットを通せるようになる。
ま、普通使うとしたら、拠点間の通信にタグVLAN通すときかなー。
0519anonymous
2013/09/12(木) 22:04:54.39ID:???なるへそ
0520anonymous
2013/09/12(木) 22:20:39.62ID:???0521anonymous
2013/09/16(月) 01:17:03.39ID:???従来のL2TP/IPSecであっても、L2TPの名の示す通りL2接続でブロードキャストパケットが
通るものだとばかり思っていたのですが、実際に試してみるとどうにも通らない。
払い出されているIPこそLAN内のサブネットと同一ですが、tracertコマンドで見てみると
一旦VPN(L2TP/IPSec)サーバーを経由して他のPCへとアクセスしていることがわかりました。
コレは要するに、平たく言うと
・リモートアクセス(L2TP/IPSec) → ルーティングモード
・拠点間接続(L2TPv3/IPSec) → ブリッジモード
という理解でよろしいのでしょうか?
0522anonymous
2013/09/16(月) 01:31:52.17ID:???http://google.com/search?q=cache:www.rtpro.yamaha.co.jp/RT/manual/rt-common/tunneling/tunnel_dtcp.html
0523anonymous
2013/09/16(月) 08:31:11.85ID:???0524anonymous
2013/09/20(金) 17:46:47.39ID:???この脆弱性により、ルーター管理者が気付かないうちに機器が・・・・てしまう恐れがあるという。
該当製品が確認されているメーカーは、
ヤマハ、古河電気工業、インターネットイニシアティブ(IIJ)、シンセイコーポレーションの4社。
ヤマハとIIJについては、同社ホームページで対策方法を案内している。
0525anonymous
2013/09/20(金) 19:02:40.32ID:???ヤマハのルータってIPsecのtunnelが作られた時点で
相手側にDTCP-IPのパケットが通らないようにするっていう仕様じゃなかった?
L2TPv3導入で仕様変更されたんか?
0526anonymous@223.101.111.219.dy.bbexcite.jp
2013/09/20(金) 19:40:16.61ID:???ルーターなら正しい動作。
0527.
2013/09/21(土) 05:54:33.82ID:???インターネット上からルーターにアクセス可能である。
DNSリカーシブサーバーとして動作している。
dns serviceコマンドの設定がないか、dns service recursiveの設定である。
※設定がない場合、初期値のrecursiveとして動作します。
WAN側からのDNS問い合わせを制限していない。
dns hostコマンドの設定がないか、dns host anyの設定である。
※設定がない場合、初期値のanyとして動作します。
WAN側からのDNS問い合わせを破棄するフィルターがない。
WAN側にNATの設定がないか、あるいはNATの設定がありかつDNS問い合わせに応答するための静的設定がある。
0528anonymous
2013/09/21(土) 11:52:48.56ID:???この時点でおかしいと思う。
たとえれば、inputチェインで透過ってことでしょ。
0529anonymous
2013/09/21(土) 12:42:09.40ID:???それを受け入れた馬鹿なSIがあわてて、下請けとメーカーに怒鳴り込んでいるところとか?
意図的に危険な状態にしてあるのですよ。対策すべきは、ねぇ
0530anonymous@223.101.111.219.dy.bbexcite.jp
2013/09/21(土) 16:30:15.63ID:???いや、本来ルーターのインタフェースには方向性がないと言うか、異なるセグメントやプロトコルを接続させるものです。セキュリティはアクセスリストで中とか外を設定するものだから、外部として設定したインタフェースが外部からの通信に応答する設定はすべきでは無い。
常識的な設定をしていれば問題にはならない
素人が使うインターネット接続専用ルーターじゃないのだから
0531anonymous
2013/09/21(土) 16:56:59.10ID:???そういえば、iptablesのチェインの考え方と、YAMAHA業務ルーターとは考え方が違うよね。
iptablesにはいちおうインターフェイスは指定できるけれども、あくまでFORWARDとINPUT チェインが大事になるね。
しかしYAMAHAルーターは、チェインではなくて、インターフェイスそのものにフィルタをかけるものね。
だから、その外部として設定したインターフェイスで外部からの通信を通す設定をすれば、そのままルーター内部に到達してしまうものね。
蟹の甲羅で防いでいるのがYAMAHAで、蟹の味噌で対策しているのがiptablesって感じだなと思う。
このたとえわかる?
0532administrator
2013/09/21(土) 16:58:05.32ID:???0533anonymous
2013/09/21(土) 23:33:07.23ID:???0534anonymous
2013/09/21(土) 23:47:31.47ID:???ボトムズの甲羅で防いでいるのがYAMAHAで、ボトムズの味噌で対策しているのがiptablesって感じだなと思う。
>>533
一号機の甲羅で防いでいるのがYAMAHAで、一号機の味噌で対策しているのがiptablesって感じだなと思う。
0535anonymous
2013/09/22(日) 00:25:22.62ID:???iptablesだとINPUT/OUTPUTチェインが、YAMAHAのlanN IN/OUTに対応して
FORWARDチェインに対応するフィルタはないってことになるよね。
Linuxでルーターにする場合はFORWARDチェインを主に使うことになる(俺の場合は)ので、
LinuxルータをYAMAHAを交互にいじってると、考え方を切り替えるないとうまく進められない。
0537anonymous@FL1-110-233-116-67.nig.mesh.ad.jp
2013/09/22(日) 00:27:57.19ID:ZWLcwaKq0538anonymous@FL1-110-233-116-67.nig.mesh.ad.jp
2013/09/22(日) 00:28:30.74ID:???0539名無しさん
2013/09/22(日) 00:29:30.38ID:ZWLcwaKq0540anonymous
2013/09/22(日) 00:36:17.17ID:???今 ヱヴァンゲリヲン
ヤマトに例えると、冥王星軌道でガミラスを迎え撃つのがYAMAHAのフィルタ
ガミラス本星内でヤマトを迎え撃つのがiptablesのFORWARDチェイン
0541anonymous
2013/09/22(日) 01:26:37.28ID:???RT57iはRev.8.00.95でもdns hostコマンドやtelnetd hostコマンド、
httpd hostコマンドなどにバグがあって、範囲指定が正常に機能しないんだよな。
IPv4アドレスを範囲指定すると、すべてのIPv6ホストからのアクセスを許可してしまう。
IPv6アドレスを範囲指定すると、すべてのIPv4ホストからのアクセスを許可してしまう。
IPv4アドレスの範囲指定とIPv6アドレスの範囲指定を並べると、すべてのホストからのアクセスを許可してしまう。
RT58iやNVR500では正常に機能するが、
IPv4アドレス-IPv6アドレス という範囲指定が通ってしまう点は修正してほしい。
0542名無しさん
2013/09/23(月) 09:34:02.08ID:SZlEgKzT0543.
2013/09/23(月) 16:07:57.69ID:???現役が多いとはいえ・・・
0544ANONYMOUS
2013/09/24(火) 20:44:34.92ID:???どうして、野良ファームはないの?
YAMAHAルーターは特殊な領域に公開鍵でも持っていて、ファームを検証しているんだろうか。
0545anonymous
2013/09/25(水) 19:57:56.10ID:???0546console prompt nanashi
2013/09/25(水) 21:41:46.52ID:???つぎでボケて
0547anonymous
2013/09/25(水) 22:32:45.53ID:???0548anonymous@223.101.111.219.dy.bbexcite.jp
2013/09/26(木) 06:49:30.19ID:???ipv6関連で合ったよ。
0549anonymous@nfmv001075067.uqw.ppp.infoweb.ne.jp
2013/09/26(木) 07:45:03.54ID:???ハードウェアは頑丈でメーカーサポートは悪くない。ソフトはそれなり。
が、性能は良くない。値段は高め。10万台のならば素直にCisco買った方がコスパはは良いですよね。
性能の低いハードウェアに苦労して野良ファーム作ろうって酔狂な方々がいないだけでしょう。
SSL-VPNとかやりたければ、中古で数千円のFortiGateとか買ってきたほうが簡単だし。
RT58は、機能と性能と価格のバランスがとても良かった機種だと思います。
異論は認める。
0551名無しさん
2013/09/26(木) 10:46:19.63ID:fZiGCvZKcisco は、ファーム無償配布なんて出来ないだろ。
自前のDDNS なんて無いし。
0552anonymous@nfmv001096169.uqw.ppp.infoweb.ne.jp
2013/09/26(木) 22:26:04.87ID:???ファームは資格なけりゃ保守必要だね。
DDNSは確かに便利だけれど、メーカーが提供してなければいけない理由もない。
なお、最近販売終息したRT107eは、性能低い地雷モデルなので、中古で安いからといっても手を出さない方が良いよ。
たまには他のメーカーも使ってみると良いよ。
中古なら激安だ。
国産ならCenturyもなかなか良いね。
0553名無しさん
2013/09/27(金) 16:20:33.94ID:W5ObTrS/NVR500や、RT58i、RTX1100 の方が良いのかな??
0554anonymous
2013/09/27(金) 17:54:24.85ID:???ソフトウェアとの兼ね合いがあるので、
単純にハードウェアだけで結論は出ないが、このあたりを参考に
http://www.rtpro.yamaha.co.jp/RT/hardware/cpu.html
民生機を混ぜるとややこしくなるんで、業務機だけの比較だと能力的には
RT105e << RTX1000 < RT107e < RTX1100
って感じかな
0555anonymous@nfmv001161250.uqw.ppp.infoweb.ne.jp
2013/09/27(金) 22:10:36.37ID:???家では、RT107e<RT58i
セッション増やすと重くなって、リブートするよ107。58に変えれば同条件で問題無い。
58じゃipsecは張れないがな。
0556名無しさん
2013/09/27(金) 23:35:21.50ID:W5ObTrS/1200 や、810 使ってみたいんだけど、中古でも結構良い値段するんで。
0557console character euc
2013/09/27(金) 23:53:37.31ID:WNkJeeWP60台ぶら下げるなら、rtx1200以上だと思うのだが・・・
会社が金出さない環境?
0558名無しさん
2013/09/28(土) 00:34:24.94ID:ZABbbhRq1000 でヤバいのなら、取り敢えず、1100 で凌ぐ。
58i は、後リース残3年で、NTT 側の担当者が使えると
豪語しちゃったので。
0559anonymous
2013/09/28(土) 06:50:29.25ID:???0560anonymous
2013/09/28(土) 10:56:41.09ID:???nmapとか一発で
内側に何するか分からん奴がいると安心して使えん
0561anonymous
2013/09/28(土) 13:25:31.40ID:???アーキテクチャがバラバラだけどクロック→性能だと思っていい
http://www.rtpro.yamaha.co.jp/RT/hardware/cpu.html
0562anonymous
2013/09/28(土) 14:29:53.90ID:???>58i だと、60台位ぶら下げてると、ハングする
いったいどんなぶら下げ方?pptp?
pptpだとしたら、58iって60台もぶら下げられるなんてすごい!
0563名無しさん
2013/09/28(土) 16:18:25.19ID:ZABbbhRqキャリア側が、最初に各廊下に2台無線APを設置する案を
出してきた。(寮トータルでAP10台+ルータ3台。)
自分は、安定性の面から判断して、有線接続勧めたんだけど
費用が掛かりすぎるので、即、却下された。
1フロア20室位で、3フロア纏めて、無線接続してるけど
中には、スピード重視で、LANケーブル買ってきて、廊下のAP
から、直で引いてる学生もいる。
今は、ハングる接続のフロアは、58i じゃなくて、1000 使ってる。
0564anonymous
2013/09/28(土) 19:53:14.94ID:???windows7側は、モバイルのwifiで、iijを経由させてます。
トンネルが頻繁に切断されて非常にイライラさせられるのですが、
これって、どちら側が切断しているのでしょうか。
対策があれば教えてください。rtx1500側で、何か追加設定すればよいでしょうか。
不安定な回線でパケットが途切れても、大丈夫な設定があればよいのですが。
0565anonymous
2013/09/28(土) 19:58:30.94ID:???次に再接続させても、windows7側にエラーが表示されて、ダメです。
前の接続がrtx側で生きていて、新しい接続が排除されているのかもしれないなどと思っています。
再接続もうまくできないと使い物になりません。
rtx1500はなにかダメな実装なんでしょうか。
こんど、rtx1200に切り替える予定です。
0566anonymous
2013/09/28(土) 21:37:33.07ID:???rtx1200は今月更新fwで対応
-切断したあと受信用のIPsec SAのみが残っている状況でも、当該トンネルで新規L2TP/IPsec接続を受け付けることができるようにした。
rtx1500はYAMAHAのやる気次第だろね
0567anonymous
2013/09/28(土) 21:48:58.32ID:???マジで!
ありがとう教えてくれて
しかし、そのRTX1500なんだけど、以前はここまで再接続ができないってことはなかったんだ。
Windows8(ごめんなさい、WINDOWS 8でした。)のアップデートに何か関連するものが含まれていたのかもしれない。
だけど、その更新があるってことは、やはり、
IPsec SAを残したまま切断(どっちが短気を起こしたんだろうか)になった状況では再接続は受け付けないんだろうなあ。
0568anonymous
2013/09/28(土) 21:52:29.14ID:???その理由として、ダイヤルアップ機能は、時代に合わなくなったので削除したとのこと。
しかし、L2TPや、PPTPで、その機能を使っているのに。
マイクロソフトはアホなんだろうか。
0569anonymous
2013/09/29(日) 04:31:46.15ID:???試したことないけどShrew Soft VPN Clientとかどうなんだろうか
0570manko
2013/09/29(日) 08:50:20.65ID:???使いやすいよ。
安定している。
0571anonymous@209.101.111.219.dy.bbexcite.jp
2013/09/29(日) 10:58:08.26ID:???DirectAccessで十分じゃん。
0572anonymous
2013/09/29(日) 11:13:27.56ID:???WINDOWSはネイティブIPsecもっているよね。
RTXとのIKEv1のセッションさせうまくいけば使えそう。
>>569
それって、外部ソフトだけど、
動作させるとIPCONFIGコマンドに、インターフェイスが現れる動作をするのかな。
フィルタリングがどうなるのか気になる。
あと、さっきのネイティブIPsecと競合しそう。
ESPやIKEパケットの奪い合いで。
0573_
2013/09/29(日) 18:05:34.56ID:???キャリアなんか使うからだよ
俺が提案しにいったるわい
なんなら格安でケーブルも引いたるわい(俺とあんたが引くから安い)
0575console columns infinity
2013/09/29(日) 20:02:55.50ID:???・電話線をLANに引き替えるならば、配管工事+ケーブル配線工事
総額が200万くらいか
貧乏作戦
1.RTXで帯域制御を追加して、帯域を使い放題にさせない
2.電話線にLANコンセントを無理矢理付ける 1Gは無理だけど、10M以上では使える
固定電話なんか、今時の学生は使わない。内線が必要なら、IP電話にする(コスト嵩むが)
これで解決
0577名無しさん
2013/09/29(日) 20:41:49.92ID:WRCftAiRVDSL設備がキャリアのリース品だったから、しょうがないの。
ケーブル敷設は、自分でやるわ。
無線でも、フロア10か所 x AP 2台で、学校側が電気工事屋
へ見積依頼したら、約100万って言われたみたい。
>>575
その通り。
しかも、調査した限りでは、既存の管路はどこかで詰まってる
らしく使えないので、廊下から空調用のダクトの隙間を経由させて
引き込むしか無いって事。
電話は、これまた、25 年以上前のPBX と内線電話が有ったけど
交換設備は、先に撤去してある。
(学生は携帯オンリーで、交換設備もリース品だから。)
帯域制御はテストしてみる。
RJ45 に、LAN-MJ は、安定性に問題有る。
0578名無しさん
2013/09/29(日) 20:43:51.10ID:WRCftAiRRTXと、ケーブル敷設はぜんぜん違う。
構造的な問題も有るし、今回の学生寮にしても
最悪、コア抜きとかする可能性が大。
0579anonymous
2013/09/29(日) 21:41:59.99ID:???>安定性の面から判断して
安定や速度より今の時世優先するのはセキュリティじゃないの?
ハングアップするルータ配下にP2Pやウイルス感染しているPCとかあるのでは?
0580anonymous
2013/09/29(日) 23:19:53.58ID:???電話線用の配管は細すぎて駄目だけど。その場合はあきらめるしかないな。
cat6の芯入りケーブルなら引っ張っても強度があるので安心。
0581名無しさん
2013/09/29(日) 23:53:00.61ID:WRCftAiR大学校の学生寮だから、その辺は学生さん自身で対処してもらうよ。
専任の管理者が常駐してる訳じゃないし、費用面から言っても常駐の
為の予算は降りないと思う。
>>580
配管は有るんだけど、電話用の配管で、25 年位前に敷設された金属管
なんだわ。(しかも、一部コンクリ埋め込み。)
主要ルートは調査の結果、通せるみたいだけど、一部、防火の為と
管内が錆で埋まってるらしく、ケーブルが通せない部分があるから
その辺は天井裏にルートを変更して、コンクリの壁をコア抜きしてもらって
複数本通す形になる。
0582名無しさん
2013/09/29(日) 23:56:29.81ID:???既存配管がダメなら、別途配線すればいい
0583anonymous
2013/09/30(月) 00:48:12.10ID:???0584anonymous
2013/09/30(月) 00:49:26.31ID:???0585anonymous
2013/09/30(月) 01:52:12.80ID:???OpenSWANとヤマハルーターRTX1200のIPsecトンネル接続の話です。つなげられません。
下記の「そのまま接続できる」というのを試そうとするのですがうまくいきません。
ユーザー名認証は不要です。
http://www.rtpro.yamaha.co.jp/RT/docs/relnote/Rev.08.03/relnote_08_03_82.html
>OpenswanとヤマハルータをIPsecで相互接続しようとした場合、XAUTHを使わなければそのまま接続できるが、
下記サイトをヒントにしましたが、駄目です。うまくできません。
ttp://www.shakke.com/network/vpn/yamaha-rtx1100-%E3%81%A8-openswan-%E3%81%A7-ipsec-vpn-%E6%8E%A5%E7%B6%9A/
ヤマハの設定例集にOpenSWANとの構築方法を加えてください。
あるいは、例やヒントをください。
0586anonymous
2013/09/30(月) 02:06:35.24ID:???000 #1: "testtest":500 STATE_MAIN_I3 (sent MI3, expecting MR3); none in -1s; lastdpd=-1s(seq in:0 out:0); idle; import:admin initiate
000 #1: pending Phase 2 for "testtest" replacing #0
0587anonymous
2013/09/30(月) 02:07:33.09ID:???2013/09/30 01:04:58: [IKE] receive IKE message from 対向側アドレス
2013/09/30 01:04:59: [IKE] ... omitted
2013/09/30 01:04:59: [IKE] process ISAKMP header
2013/09/30 01:04:59: [IKE] respond ISAKMP phase to 対向側アドレス
2013/09/30 01:04:59: [IKE] add ISAKMP context [119] xxxx
2013/09/30 01:04:59: [IKE] main mode responder 1
2013/09/30 01:04:59: [IKE] process sa payload
2013/09/30 01:04:59: [IKE] process proposal payload
2013/09/30 01:04:59: [IKE] process transform payload
2013/09/30 01:04:59: [IKE] encryption algorithm : 3DES-CBC
2013/09/30 01:04:59: [IKE] hash algorithm : SHA-1
2013/09/30 01:04:59: [IKE] authentication : pre-shared key
2013/09/30 01:04:59: [IKE] group : MODP 1024bit
2013/09/30 01:04:59: [IKE] process vid payload
2013/09/30 01:04:59: same message repeated 6 times
0588anonymous
2013/09/30(月) 02:09:31.84ID:???2013/09/30 01:04:59: [IKE] generate proposal payload
2013/09/30 01:04:59: [IKE] generate transform payload
2013/09/30 01:04:59: [IKE] generate vendor id payload
2013/09/30 01:04:59: [IKE] generate ISAKMP header
2013/09/30 01:04:59: [IKE] send IKE message to 対向側アドレス
2013/09/30 01:04:59: [IKE] receive IKE message from 172.24.250.38
[IKE] receive IKE message from 対向側アドレス
[IKE] process ISAKMP header
[IKE] no SPI is specified.
[IKE] no proposal chosen : no message
なにが間違っているんでしょう
あまりにも情報が少なくて、つらい
もう辞めてしまいたい
0589anonymous
2013/09/30(月) 02:10:52.21ID:???configも貼らずにエスパーしろと?
RTX1000 RTX1500ともOpenswan繋がりましたよ
0590anonymous
2013/09/30(月) 02:17:19.69ID:???しかし、どうすれば、SPIとかいうトンネル指定子を、OpenSWANにしゃべらせれば良いのでしょう。
メインモードで必要なお互いのIPなどの情報が何か間違っているんでしょうか。
0591anonymous
2013/09/30(月) 02:23:52.58ID:???RTX1200側はこうなっています。テスト環境なので、10.1.0.0/16と、10.2.0.0/16をプライベート空間に見立てています。
192.168.1.3はRTX1200のグローバルアドレスのつもりで、172.24.250.38はCentOS6のグローバルアドレスのつもりです。
上のログで、対向側アドレスとは、172.24.250.38のことです。
ip vlan8 address 192.168.1.3/24
ip vlan8 secondary address 10.1.0.1/16
tunnel select 10
ipsec tunnel 10
ipsec sa policy 10 10 esp 3des-cbc sha-hmac
ipsec ike encryption 10 3des-cbc
ipsec ike esp-encapsulation 10 off
ipsec ike group 10 modp1024
ipsec ike hash 10 sha
ipsec ike keepalive use 10 on dpd
ipsec ike local address 10 10.1.0.1
ipsec ike local id 10 10.1.0.1
ipsec ike log 10 key-info message-info payload-info
ipsec ike payload type 10 3
ipsec ike pfs 10 off
ipsec ike pre-shared-key 10 text blurblurblur
ipsec ike remote address 10 172.24.250.38
ipsec ike remote id 10 172.24.250.38
ipsec auto refresh 10 on
ip tunnel tcp mss limit auto
tunnel enable 10
ipsec auto refresh on
0592anonymous
2013/09/30(月) 02:28:00.21ID:???type=tunnel
authby=secret
auth=esp
#ike=aes256-sha1;modp1024
#phase2alg=aes256-sha1;modp1024
ike=3des-sha1-modp1024
phase2alg=3des-sha1
keyexchange=ike
pfs=no
ikelifetime=8h
keylife=1h
compress=no
##local CentOS6
left=172.24.250.38
leftid=172.24.250.38
leftsubnet=10.2.0.0/16
leftsourceip=10.2.0.1 ・・・・eth0:0エイリアスに設定しています。
##remote RTX
right=192.168.1.3
rightid=10.1.0.1
rightnexthop=%defaultroute
rightsubnet=10.1.0.0/16
#dpddelay=5
#dpdtimeout=20
#dpdaction=restart
auto=start
0593anonymous
2013/09/30(月) 02:29:25.49ID:???また明日も希望をもってがんばります
0594名無しさん
2013/09/30(月) 08:54:08.40ID:1NABZcu5障害多すぎるけど、何とか頑張ってみるわ。
>>583-584
各フロア・各個室単位でブレーカー経由してるけど
取り敢えずはテストしてみるわ。
0595anonymous
2013/09/30(月) 11:59:42.82ID:???0596anonymous@FL1-125-199-13-67.osk.mesh.ad.jp
2013/09/30(月) 12:20:17.78ID:???がんばれ。相互接続はめんどい。
rtx側ののremote idとlocal idを外してみる。
だめなら、local(remote) id を10.1(2).0/16 と、ネットマスク付きにする。
>>594
もしあれば、10baseのハブを挟むと、簡易帯域制御になります。
0597anonymous
2013/09/30(月) 15:22:32.85ID:???励ましありがとうございます。
アドバイスいただいた remote and localの id について、
外したり、ネットマスクつきにしたり、いじくりましたが、うまくいきませんでした。
まだ他に誤りがあるようです。
がんばります。これさえ終えられればちょっと息抜きできます。
あせってもしかたないので、あせらずに取り組みます。と、自分に言い聞かせます。
0598anonymous
2013/09/30(月) 15:30:20.05ID:???RTX1200のログに、>>587のログが出てきますが、
逆にRTX1200から、ping 対向ローカルアドレスして、tunnelを作らせようとした場合は、
RTX1200のログには、
”send IKE message to 対向側CentOSマシンアドレス” が表示されるだけでした。
対向側からの応答がないようです。CentOS側が応答してくれないようです。
一度、CentOS - CentOSで、IPsecトンネルを構築してみたいと思います。
何か気づくことがあるかもしれません。
「亀さん、いちどブルートレインに乗ってきてくれないか」
以前は、いちいち乗る必要ないだろと思っていましたが、
ここにきて、実際にやってみることの重要性がわかります。
0599anonymous
2013/10/01(火) 00:19:34.24ID:???RTX1200とOpenSWANつながりました。
ありがとうございました。
それぞれのパラメタをいじっていたら、RTXのログの内容が変化してきて、
最後に、OpenSWANのsecretsファイルの内容が間違っていたことに気づいて、修正しました。
まだ納得できないところがあるので色々とパラメタをいじってみたいと思います。
とりあえず、「戻れるところ」ができました。
また報告します。
0600anonymous@p2097-ipbf1604sapodori.hokkaido.ocn.ne.jp
2013/10/03(木) 12:07:07.74ID:N0/LaqkK本社側にYAMAHARTX1000、拠点5か所にRTX1000,RTX1100を配置して、
IPSECのインターネットVPNを構築したのですが、本社側を最近RTX1500に入れ替えたところ、
一定時間後に拠点側から通信ができなくなるという事態になっています。
本社側は固定IPで拠点がわは動的に変わる一般的なインターネット契約です。
いろいろ調べているのですが、ルータをリセットすると数時間以上は正常なのですが、
次の朝、拠点に出社すると拠点側から通信が出来なくなっています。
本社側から見ると、トンネルは正常にとおっているように見えます。
キープアライブはお互いに打ち続けており、LOGに残っています。
でも拠点側からPINGを打っても通じないのです。
そこでルータの電源を入れ直して再起動すると、正常になります。
が次の朝には切れています。
SAの寿命と関係がありそうだったので、SAの状態を見ていると自動的に生成されて交換されている正常に見えます。
LOG上に通信が切れた形跡がないのに通信ができない状態ってなんでしょうか?
0602anonymous@p2097-ipbf1604sapodori.hokkaido.ocn.ne.jp
2013/10/03(木) 14:20:13.65ID:N0/LaqkK最新ではないです。
でもかなりあたらしいほうです。Rev 8.03.90 です。
最新は8.03.92のようですけど。
各拠点のルータも導入時期によってファームのバージョンは違います。
0603anonymous
2013/10/03(木) 16:48:25.89ID:???話はそれからだ。
0604anonymous@p2097-ipbf1604sapodori.hokkaido.ocn.ne.jp
2013/10/03(木) 17:00:13.01ID:N0/LaqkK物理的に離れた拠点のファームをそろえるのは、そう簡単なことでは無いですよ。
0605security class 3 on on
2013/10/03(木) 18:10:01.70ID:???北海道から沖縄に行くのは大変だと思うけど
担当を任されているなら、そこら辺も考えておくべきだったね
構築完了後の運用や保守までやる必要はあるんだから
1.手順書の作成
2.現地の社員にファームアップして貰う
ここら辺が現実的だね
0606anonymous
2013/10/03(木) 18:47:37.10ID:???http revision-up go
を実行しろ。
話はそれからだ。
0608.
2013/10/03(木) 22:24:30.83ID:???ある意味正しくはあるが・・・
0609anonymous
2013/10/03(木) 22:57:40.16ID:???そっちにつながってしまったりします。ケーブルと現物を物理的にご確認ください。
pingを本社のrtxのlan側アドレスに打たれたとするとすると、
リンクダウンしてるインターフェイスについて、1000は応答を返さない仕様のはずです。
0610anonymous
2013/10/03(木) 23:39:02.63ID:???まあ、605はそうみたいだが、デフォルトだと許可されている。
ISDNもデフォルトでは接続可能だが、
今時は接続されていないケースも多いかな。
0611anonymous
2013/10/04(金) 04:31:57.41ID:???優先順位はトップ。
冷や汗かくのはごめんだ。
0612anonymous
2013/10/04(金) 09:19:13.06ID:???昔ほど困難はすくないと思うがね
0613anonymous
2013/10/04(金) 09:26:23.49ID:???インターネットまでちゃんと接続で来てればな。
それ以前の部分だと、どうしてもISDNに頼らざるを得ない。
RTX1200ならひかりネクストのデータコネクトもあるんだが。
0614anonymous
2013/10/04(金) 09:38:57.02ID:???他の設定なら
コマンドラインだとセーブしないと電源リセットでなんとかなるし
0615133
2013/10/04(金) 13:08:50.13ID:???http://engawa.2ch.net/test/read.cgi/mysv/1378206285/133-141
重すぎて show status pp 1 すらなかなか見れないのですが、
たまたま見れたとき、120万バイト/秒 くらいでした。
(多少は緩和するかと思って lan type lan2 10-fdx した結果で)
これはルーター側ではなんともならなくて、上流(ISP)に相談するしかないですよね?
0616133
2013/10/04(金) 13:58:07.45ID:???NATディスクリプタ機能 概要
http://www.rtpro.yamaha.co.jp/RT/docs/nat-descriptor/nat-abstruct.html
>ICMPのEcho Requestのときには、無条件にEcho Replyを返します。
とあるのですが、Echo Request を内側のパソコンに転送させることはできないでしょうか。
nat descriptor static 1 1 192.168.x.x icmp
として、Echo は届かないぽいのですが。
0617anonymous@p2-user: 708960 p2-client-ip: 202.213.226.188
2013/10/04(金) 16:56:52.04ID:???そのページの4.7を見る限り無理そう。
>外側アドレスに対して外側からpingを実行するときには、
>NATディスクリプタの設定内容に関係なく、
>常にルーターが返事を返す仕様になっています。
まあISPに相談して対応してもらうしかないかなー。
WAN側にミラーポート設定できるスイッチを挟めば覗くことはできるだろうけど。
0618anonymous@p2-user: 708960 p2-client-ip: 202.213.226.188
2013/10/04(金) 16:58:23.30ID:???0619今日の晩ご飯はカレー
2013/10/04(金) 19:04:06.88ID:???小さい通信工事屋に所属してるから、客もショボイ(暴言か)
解決までの流れを勉強したいから、暇なときに報告貰えるとありがたい
0620ANONYMOUS
2013/10/05(土) 05:39:24.47ID:???最新のYAMAHAのファイアウォール専用機(赤い狂態のやつ)だったら、
たしか、パケットが入力される前段階で、はじくらしいから、
処理能力が低下することがないとかあるとか・・・
LINUXとかのIPTABLESだったらやっぱり、大量ドロップ処理でもCPU食いつぶされるのかなあ。
0621anonymous@em111-188-32-133.pool.e-mobile.ne.jp
2013/10/05(土) 07:56:28.34ID:???rt.57と107やrtx1000は能力低すぎて、DoSやp2p喰らうと即死するし。
今時の3000円位のルータや無線APの方がパケット転送能力は高い。
ファイアウォール機はシグネチャ対応も無いし、なんちゃってですよね。
0622615
2013/10/05(土) 10:26:18.16ID:???すみません、DDoS攻撃は自分の蒔いた種のようでした
高負荷でRT57iがパケットロス、送り元がロス検知して再送
が超加速してた模様でした。
show status pp 1 の上では受信できていたのに
その後ろの Dynamic Filter や NAT の付近で、たぶん CPU が追いつかず・・・かなと
しっかし、再送も積もり積もるとトンでもないことになるんですね
高速道路でも、誰か1台の踏んだ急ブレーキのせいで
どんどん後ろに連鎖が続いてあっという間に大渋滞、ってありますが、まさにそんな風でした。
0623615
2013/10/05(土) 10:32:54.15ID:???最初はそれでも落ちるので、/8の単位で適当なセグメントを reject
(いったん落ちるとセッション切断・接続が動いて
その間の未達パケットの再送が再接続後に集中して悲劇的な結果になる)
RT57iだとCPU負荷が見えないのですが、RT107e では見えるので
数分たって50%を下回ったあたりから /16 の単位で pass に切り替えて
概ね30%前後になったところで、reject 解除
今は 30-40% で遷移中。
ただし、いったん回線が切れると、たぶんやばいことになりそうな気が・・・
RTX1200あたり検討します。
ちなみにRT57iの仕事は、DNSサーバーのパケット転送です。
セカンダリDNS建ててないので、これも一緒に検討です。
0624615
2013/10/05(土) 10:36:01.45ID:???DNSサーバーの転送と書きましたが、外から飛んでくるパケットに応対するほうです。
(公開DNSサーバー)
DNSのパケットって、TCPと違ってかなり細かいと思いますが
やっぱ、この手のサイズは小さいパケットが大量に押し寄せてくるって用途には
かなり高価なルーターじゃないと厳しいものなのでしょうか
0625anonymous@nfmv001171119.uqw.ppp.infoweb.ne.jp
2013/10/05(土) 10:52:20.18ID:???高負荷時なんかは、Ciscoのほうがちゃんと処理できる。コンソールもきちんと反応する。
値段の差よりも、用途にあって無さそう。自分ではYAMAHAは予算の無いVPN位でしか選択しない。
他メーカーのUTMとかの方が良くない?
0626anonymous
2013/10/05(土) 13:04:53.35ID:???ヤマハのルーターは不特定多数向けに公開するサーバーの手前に
置くには不向きだよ
ファストパスの仕様上、処理できるパケット数の限界を迎えると性能が悪化する
http://www.rtpro.yamaha.co.jp/RT/docs/fastpath/
想定するパケット数次第だけど、場合によってはVyattaなどPCベースの方が向いている場合もある
その場合、特にハードウェアの保守は期待できないけど
0628anonymous
2013/10/05(土) 15:47:46.15ID:???>ちなみにRT57iの仕事は、DNSサーバーのパケット転送です。
>
>DDoS攻撃は自分の蒔いた種のようでした
>高負荷でRT57iがパケットロス、送り元がロス検知して再送
>が超加速してた模様でした。
>
>いったん落ちるとセッション切断・接続が動いて
>その間の未達パケットの再送が再接続後に集中して悲劇的な結果
>
>RTX1200あたり検討します。
>セカンダリDNS建ててないので、これも一緒に検討です。
DNSサーバを公開したら、そんなやばいことになるんですか。
どれだけリクエストがあるんですか!!
貧弱なマシンでは耐えられなさそうですね。
あるいは、DNSサーバの設定を変えて、キャッシュ時間を長くとかできますか?
0629anonymous
2013/10/05(土) 15:52:03.80ID:???>場合によってはVyattaなどPCベースの方が向いている場合もある
専用ハードにはぜったいに負けると思ってましたが、
それは、あるいは、なにかソフトウェア的な仕組みが違うことによって有利な点があるってことでしょうか。
つまり、カーネルのnetfilterが優れているってことでしょうか。
もちろん、蟹さんnicなんて使っていたら、cpuが食いつぶされてしまいますよね。
intel nicを2枚つかって、cpuに負荷をかけないことを前提として。
0630anonymous
2013/10/05(土) 16:06:02.29ID:???ソフトの差というよりCPUの価格差かな
汎用CPUなんてクロック単価が安いから物量でぶん回す方が早かったりする
NICはドライバの出来次第かな
専用ハードの利点は保守と寿命かな
0631anonymous
2013/10/05(土) 16:10:38.06ID:???なるほど、ぶん回せますよね。多コアの3GHzくらいのAM3+なんかのCPUで。
今のご時勢、電気代心配・・・(100Wにはなりますものね)
専用ハードはやはり高寿命、低消費電力ですよね。
0632anon
2013/10/06(日) 07:03:38.45ID:???特定の攻撃に対して一定の対処をするという用途にルーターを適用するのこと自体が不向きだよ
同じ価格帯ならソニックとかFortiとかそのへんの方がましでないかね。
最近のUTMはあんまり使ってないけど、以前よりハード性能も上がってるし
価格に対しての限界値はかなりあがってるはず。
0633anonymous
2013/10/06(日) 10:08:06.29ID:???0634anonymous
2013/10/06(日) 12:39:28.26ID:???0635hage
2013/10/07(月) 08:20:01.80ID:???NTT西のフレッツネクストの無料のIPv6オプションを有効にして、ルーターに
ipv6 prefix 1 ra-prefix@lan3::/64
を施したんだけれど、これだけだと、もれなく全国公開になっちゃうんですよね?
細かい設定ができるまでの間は、とりあえず
ipv6 lan3 secure filter in 10000
ipv6 filter 10000 reject * * * * *
やってけば大丈夫ですか
0636anonymous
2013/10/07(月) 11:01:10.75ID:???>>248とhttp://engawa.2ch.net/test/read.cgi/isp/1374220315/318
『無料の IPv4 over IPv6』とは、JPNEの「v6プラス」?
それともBBIXの「IPv6 IPoE + IPv4 ハイブリッドサービス」(Y!BB光のIPv6高速ハイブリッド IPv6 IPoE + IPv4)?
v6プラスなら400シリーズのNTT東西純正HGWをレンタルして使うことになるし、
@niftyでは、NTT西であってもひかり電話の契約が必須条件らしい。
ひかり電話契約ありでHGWを使う場合は、HGWのIPv6ファイアウォール機能
(SPI(動的フィルター)、IPv6パケットフィルタ(静的フィルター))が使えるよ。
この場合、ヤマハルーターはHGWからPDを受けることができるから
ipv6 prefix 1 dhcp-prefix@lan3::/64
だね。
0637hage
2013/10/07(月) 13:06:09.06ID:???細かいこと分からないけれど
ネクスト利用してる拠点それぞれのルーターに IPv6 を割り当てて
そのルーター間で IPSec 張って IPv4 なパケットを流して
いわやるフレッツアクセスみたいなことが出来ると聞いてチャレンジ開始したとこ
フレッツアクセスみたいな、閉じたグループという概念はなく
ネクスト利用者すべてが相互に通信しあえると聞いたので
とりあえず設定が怪しいうちは、reject なフィルターを書いておかないと
無関係な人からもパケットが来てしまうのではないか?って思った次第
0638anonymous
2013/10/08(火) 04:00:00.46ID:???WEB GUI画面に、コマンドを入力して設定ができるようになっているよね。
GUIからコマンド入力できて便利だと思って、TELNETのときのようにして、
restart と入力したわけなんだ。
再起動して立ち上がってくることを期待していたのに、一向に復帰してこない。
GUIからの操作もできなくなって、TELNETからも受け付けないまま。
おかしいと思って、手持ちのRTA55iで同じことをためしたら、
なんと、ぜんぜん再起動の気配なし。で、そのままフリーズしてしまっているんだ。
最悪でしょう。
こんなことで、いちいち遠隔地まで行く羽目になってしまいました。
いつもやらないへんなことはやらないようにしましょう。
バグを引き起こすようなコマンドは入力できないようにしていてほしかったよ・・・とほほほほ
ため息でる。
0639anonymous
2013/10/08(火) 04:03:18.82ID:???GUIに、赤字で、restartします って表示された!
じゃあ、なんでフリーズしているのだ!!タイミングが悪かったとか?
もうヤダ。
0640anonymous
2013/10/08(火) 04:21:03.57ID:???遠隔地のRTX1200から、ローカルネットワークでRTA55iにtelnetで入れました。
(ルーティングが必要なところからは、たしかにアクセスできなくなっていました。)
その後、restartできました。
RTX1200で、show arp すると、RTA55iは残り時間のあるそれまでのアドレスを捨てて、
別のIPv4アドレスを新しく取得していました。
とりあえず、遠隔地まで行かずにすみました。ルーティングも正常です。
バグだったのかな?
0641.
2013/10/08(火) 08:03:12.96ID:???0642anon
2013/10/08(火) 21:48:50.66ID:???内蔵のIPv6ファイアーウォールがデフォルトで有効であり、
初期設定が 「NGN内の通信のみ着信許可」 の設定になっているので
IPoE型のv6インターネットに加入しても、NGN以外のv6インターネットからは
着信方向のパケットは全破棄になるよ。
0643anonymous
2013/10/09(水) 08:48:34.85ID:???>初期設定が 「NGN内の通信のみ着信許可」 の設定になっているので
NGNユーザー間は、他人どおしでも全通なのか
まるで、ヤフーADSLの初期のころだな
局側がスイッチングハブで分岐しただけの構造で、加入者間どおし筒抜けだったという
0644anonymous@p1076-ipbf1904sapodori.hokkaido.ocn.ne.jp
2013/10/09(水) 09:12:57.42ID:ziwFQWEFRTX1500ですがIPSECのトンネルは正常に繋がっており、ルーティングも正常なのに、
対向ルータにpingが飛ばなくなることってありますか?
ルータ起動時は正常なのですが、8時間くらいで反応が無くなります。
SAの更新もされているのですが。
ルータを再駆動すると正常にもどります。
0645anonymous@p2-user: 455722 p2-client-ip: 182.250.204.66
2013/10/09(水) 11:22:17.35ID:???NVR500をホームユースで使うレベルに見合う有線ハブってどんな感じですかね?
BuffaloとかLogitecとかは嫌なので…。
0646anonymous
2013/10/09(水) 11:34:25.80ID:???普通のL2SW(ノンインテリジェント)で良いのなら、これはどう?
値段は8ポート機でおおざっぱに1万円ぐらい。
http://www.allied-telesis.co.jp/products/list/switch/gs900lv2/catalog.html
同じヤマハの SWX2200-8G ならいろいろ遊べて面白いのかも知れないが、
値段がもう1万円ぐらい上がる。
0647anonymous
2013/10/09(水) 11:41:25.36ID:???板違い
お勧めのスイッチングハブ 25port目【Hub】
http://toro.2ch.net/test/read.cgi/hard/1371368325/
MLD(ひかりTVや家庭用USEN SOUND PLANET-i HOME MIX等)を使うならGS908M V2
MLDを使わないならGS908L V2
SWX2200シリーズはMLDスヌーピング非対応
0648anon
2013/10/09(水) 22:55:16.85ID:???確かにその通りだけど、IPv6オプション契約しなければNGN内の折り返しはできないからね。
初期セットで一定の制限が有効なだけましなんじゃないかとおもってる。
0649anonymous@ntchba191073.chba.nt.ngn.ppp.infoweb.ne.jp
2013/10/09(水) 23:39:47.17ID:???0650anonymous
2013/10/09(水) 23:55:04.69ID:???0652ananymous
2013/10/10(木) 10:39:11.31ID:???調べてたら同じエラーで書けない人のスレを見つけて、
【RequestTimeoutや500 Internal Server Errorで書き込めない人のスレ】
http://engawa.2ch.net/test/read.cgi/accuse/1379133373/64
RTX1100でL2TP/ipsecつかってるからどうやらVPN規制に該当したらしい。
(VPN経由でなくて自宅のLAN内からでも書き込みできない)
この中の>>64さんの↓の対策を設定したのです・・・、
> 書き込みエラー対策、ここまでの情報収集まとめ
> 206.223.144.0/20
> 207.29.224.0/19
> からの
> 443/tcp
> 995/tcp
> 1723/tcp
> GRE(プロトコル番号47)
> 接続を拒否(フィルタリング)する。
> # 手っ取り早く設定する場合は、ルーターの443ポートを閉じるだけでも良い。
> # 443ポートを閉じた場合、外部からhttpsで接続できなくなるので443で
> # 鯖運用している場合は使えない手法だが...orz
ip filter 1010 reject 206.223.144.0/20,207.29.224.0/19 * tcp https,995,1701,1723 *
ip filter 1011 reject 206.223.144.0/20,207.29.224.0/19 * gre * *
pp select 1
ip pp secure filter in 1010 1011 (←実際は他のフィルタも記述してます)
こんな感じで(使ってないけどHTTPSと)VPN関係をフィルタを追加したつもりなのですがまだ書けません。
間違ってるところ教えてください、お願いします。
0653an
2013/10/10(木) 14:01:11.85ID:???9/27のナイスパパを最後に途絶えてるんだけど
0655anonymous
2013/10/10(木) 15:24:58.75ID:???こっちに流れてる感じ
0656名無しさん
2013/10/10(木) 23:00:42.12ID:L5ISh9g90657anonymous
2013/10/11(金) 06:21:39.38ID:???MLに流れてくるのをダラダラ眺めてるだけでも色々と勉強になることがあったりと楽で便利だったんだが
そういう見方するにはSNSって今ひとつ不便なんだよな
0658652
2013/10/11(金) 12:36:25.90ID:???× ip filter 1010 reject 206.223.144.0/20,207.29.224.0/19 * tcp https,995,1701,1723 *
始点ポート番号じゃなくてこっちの終点ポート番号を指定しないと意味なかった
○ ip filter 1010 reject 206.223.144.0/20,207.29.224.0/19 * tcp * https,995,1701,1723
0659anonymous
2013/10/14(月) 18:29:59.58ID:???もっと別に問題があるとスルーしていたわ
フィルタルールの入力は、コンソールでtab補完しながら、ヘルプ見ながらするから、
パッと見てハッとこなかったわ
0660an
2013/10/15(火) 09:41:35.37ID:???俺がポストしたもの、流れて来ない
おまいらにも届いてないだろ?
0661anonymous
2013/10/16(水) 08:57:14.99ID:???0662hage
2013/10/17(木) 10:44:47.21ID:???0663anonymous
2013/10/17(木) 12:51:09.98ID:???投稿がかなり空くことは今までもあったよ。
0664anony
2013/10/17(木) 18:39:03.60ID:???IPSECインターネットVPN問題なく出来ますか?
以前西日本のフレッツ光ではIPSECVPNできないと聞いたことあるのですが・・・
0666anonymous
2013/10/17(木) 19:31:08.36ID:???できるはず。というか、できない理由が思いつかない。
> 西日本のフレッツ光ではIPSECVPNできないと
聞いたことないよ。
0668anonymous
2013/10/17(木) 21:27:54.44ID:???PPPoEには固定プレフィックスのサービスも存在するし、
半固定/非固定のサービスやIPoEでやるならDDNSサービスを使えば良い。
IPv4 PPPoEでの固定アドレスならi-revo アクセスが月額料金525円(税込)。
それに、意図しないIPアドレス/プレフィックスの変更は
『西日本のフレッツ光』に限ったことではないよ。
0669anonymous
2013/10/17(木) 22:01:13.25ID:???VPNの相手側もNTT西日本のフレッツ 光ネクスト/光マイタウン ネクスト/光ライトなら
ISPの契約すら不要で、インターネットを介さずにNGN内で完結するVPNが構築できる。
この場合、名前解決には「ネーム」が使える。
ISPの個人向け契約によくある、単位時間あたりの送信容量を制限する規定は、
NGN内の通信には設けられていない。
0670anonymous
2013/10/17(木) 22:07:22.75ID:???NTT西日本専用・フレッツ光ネクスト総合★13
http://engawa.2ch.net/test/read.cgi/isp/1378501742/
0671anonymous
2013/10/17(木) 22:34:52.71ID:???>ISPの契約すら不要で、インターネットを介さずにNGN内で完結するVPNが構築できる
>名前解決には「ネーム」が使える
この「ネーム」って、何を解決するためにあるの?
IPv6のフルアドレス?それとも、Prefixのみ?
もし、IPv6の64bitのフルアドレスだとしたら、ホームウェートウェイ自身のLAN側アドレスのこと?
だとしたら、どうやってその名前解決によって、RTXは対向のRTXのアドレスを知れますか。
多分、Prefixのみの解決なんだろうと思うんだけど。
0672anon
2013/10/17(木) 22:59:16.41ID:???フルアドレスだよ。
元々はNGNを使ったNTTの提供するサービスのために作られたと聞いている。
お察しの通り、そのネームを使って対向ルータのアドレスの解決が可能だよ。
上の方みたらそれらしいこと書いてるからみてみたら?
0673anonymous
2013/10/17(木) 23:04:12.24ID:???ああ、IPv6アドレスが一個だけ、ネームリゾルバに登録できるっていうことか
ホームゲートウェイからRTXがDHCPで取得したIPv6アドレスを、ホームゲートウェイのログで確認して、
それをNTTのリゾルバに登録するってことでいいかな。
0674anonymous
2013/10/18(金) 00:15:31.88ID:???ホームゲートウェイ(HGW)を介在させていて、尚且つ、ひかり電話を契約している場合に
RTXがHGWからプレフィックスを取得する方法は、RAとDHCPv6-PDの2つ。
HGWのDHCPv6サーバー機能はPDの機能を持っているけど、
128ビットのIPv6アドレスを払い出す機能は無いよ。
RTXのIPv6アドレスの確認はshow ipv6 addressコマンド。
http://www.rtpro.yamaha.co.jp/RT/manual/rt-common/showconfig/show_ipv6_address.html
尤も、ipv6 interface addressコマンドでサブネットIDやインタフェースIDを明示的に
指定するだろうから、それを覚えていればHGWの「DHCPv6サーバ払い出し状況」を見て
RTXのIPv6アドレスを導き出すこともできるわね。
0675anonymous
2013/10/18(金) 01:43:46.50ID:???そんなメール来てないな、と迷惑メールBOXを確認したら見事に迷惑メール扱いされてた
MLのメールが来ないって人は同じパターンかも
0677anonymous
2013/10/18(金) 08:26:03.92ID:???http://engawa.2ch.net/test/read.cgi/network/1106498099/468
0678664
2013/10/18(金) 11:00:38.16ID:???NTT西日本のフレッツ光でIPSECが張れない話は、再度調べたら2009年ごろの話でした
しかも光プレミアムでCTUを使っている場合でした。
以前はCTUでpppoe接続が出来なかったらしいのですが、ファームウェアが上がり、
CTUをモデムのように使うことが出来るとのことで今は問題ないようです。
今回使用するのは光ネクストなので最初から問題ないようです。
大変お騒がせいたしました。
0679ん?
2013/10/18(金) 13:37:26.94ID:???0680anonymous@FLH1Aab028.oky.mesh.ad.jp
2013/10/18(金) 13:38:50.40ID:???初期設定の違いだね。
はじめから出来るよ
0681anon
2013/10/18(金) 22:56:59.52ID:???ついていなかったはずだぞ。
そのため、自営のルーターが使えず、使えるようになってからもしばらくは
NW屋はプレミアムの積極的な採用を避けた。
0682anonymous
2013/10/18(金) 22:59:50.32ID:???0683annonymous
2013/10/18(金) 23:12:01.49ID:???ipsecを使っていたなあ
応用が大切
0684anon
2013/10/21(月) 08:08:59.05ID:Xww8yCEd公式サイトのマニュアル、設定例を見ていると
ip lan1 address 192.168.0.1/24
ip lan2 address 192.168.1.1/24
ip lan3 address 192.168.2.1/24
この設定でlan1, 2, 3同士がルーティングされると思います。
lan1からlan2, 3へ通信する時にアドレス変換をしたい場合
nat descriptor type 1 masquerade
ip lan2 nat descriptor 1
ip lan3 nat descriptor 1
こう書けば動きますか?
descriptor番号を変えないとだめでしょうか。
0685doremi
2013/10/21(月) 19:51:22.71ID:???ヤマハネットワークエンジニア会
http://jp.yamaha.com/products/network/special/yne/
実機を所有していなくても、インターネットを通して実機検証可能
http://yne.force.com/
0686ANONYMOUS
2013/10/21(月) 21:07:32.69ID:???そんなのは求められていない
>>684
LAN2 と、LAN3のネットワークもlanアドレスも異なっているので、
当然、それぞれに掛けるマスカレードは、OUTERアドレスの異なったものになりましょう。
だから、OUTERアドレスを設定することを考えれば、
nat descriptor type 1 masquerade
nat descriptor type 2 masquerade
のように、違った定義を行って、LANインターフェイスそれぞれに掛けてやったほうが自然のように思った。
0687ANONYMOUS
2013/10/21(月) 21:10:09.18ID:???そのくらいのことはカンタンにできるから、
購入してみればいいよ。
RTX1200だと間違いない。ちょいと高いけど。RTX1100は将来性がないから駄目だからね。
買ってからも、色々試す必要があることは変わりないよ。
BY RTX1200ユーザー
0690684
2013/10/21(月) 23:07:19.37ID:???まずは買ってみて遊んでみよう!
# ちなみに個人的にNVR500を買っていじっているけど
# このVLAN機能はいわゆるタグVLANなんだね。ポートVLANが使えなさそうで悲しい
# ちょっと予算増やしてRTX810かFWX120にしなかったことを少し後悔
0691anonymous
2013/10/21(月) 23:34:42.70ID:???0692名無しさん
2013/10/22(火) 11:24:19.21ID:???参加すると、情報交換や、仮想環境での実機検証システムが使える。
0694anonymous
2013/10/22(火) 23:50:34.05ID:???0695anonymous
2013/10/23(水) 22:24:01.25ID:???拠点のそのIPv6アドレスが変わった場合に通信不能になる問題がありましたよね。
NTT網のネームというDNSのような機能を使えば、プリフィックスの変更にも対処してくれるとかないとか言われています。
しかしそれでも完璧ではありません。プリフィックスよりも下のアドレスビットが変われば駄目だからです。
そこで、別にダイナミックDNSを使えばよいという案がありました。
しかしNGN網だけで通信を終端している場合、インターネット接続環境にはないので、
そういうダイナミックDNSの類も使えません。
以前のメーリングリストを読んでいたら、同じことを考えている方がいました。
yamahaのネットボランチDNSを拡張されて、NGN網で使えるようになれば良いだけの話なのです。
NGN網でもネットボランチDNSを運用してください!
さて、この件について、
NGN網って、NTT東と西とで分離されているのでしょうか。
その場合、相互に通信することは不能なのでしょうか。
そうすると、NGNのためのネットボランチDNSは、両方の網それぞれに設置しなければならなくなりますよね。
yamahaの基地局が東日本管内にあるなら、カンタンにはできないのかもしれないなと思いました。
でも、みなの将来のためにがんばってほしいです。よろしくお願いします。
0696anonymous
2013/10/23(水) 22:36:16.72ID:???網内だけで使えるIPv6アドレスは、NTT専用のアドレスですよね。(1)
他に、インターネットとの通信で使えるIPv6アドレスもありますよね。
これは、ネイティブIPv6方式とかいうのだったと思います。
プロバイダに代わってNTTが配布するものだと思います。(2)
この、(1)のIPv6と、(2)のIPv6って、互いに通信できるものでしょうか。
それから後者のIPv6アドレスって、プリフィックスは変化するのでしょうか。
これが、互いに通信できて、かつずっと固定的にクライアントに割り当てられるものなら、
もしも、yamahaのNGNIPv6用ネットボランチDNSが運用されるような場合には、有効だと思いました。
yamaha側のそのDNS環境でこの固定的に割り当てられるIPv6を使えば、
クライアント側では、そのIPv6アドレスをRTXのファームウェアに書き込んでいても大丈夫だと思うからです。
これだと、現行のネットボランチと同じスタイルではないかなと思いました。
他に、技術的には、何か難しいことでもあるのでしょうか。
0697名無しさん
2013/10/23(水) 23:14:40.55ID:8rx7lCWwしか無いだろ。
0698annonymous
2013/10/24(木) 01:14:11.57ID:???0699anonymous
2013/10/24(木) 11:26:55.45ID:???> プリフィックスの変更にも対処してくれるとかないとか言われています。
西は>>471>>475、東はhttp://enog.jp/wp-content/uploads/2013/08/ENOG22_Fletsv6opt.pdf#page=33。
> プリフィックスよりも下のアドレスビットが変われば駄目だからです。
インタフェースIDとサブネットIDを固定値で運用すれば良い。
レンタルのHGWは電源を切ってもPDのアサインテーブルを記憶しているから、サブネットIDの変化は滅多に起きない。
それさえも懸念するなら
・レンタルのHGWを使わずに、ヤマハルーターをUNIに直結する。
・レンタルのHGWを介すなら、ipv6 lan2 address ra-prefix@lan2::1/64
・他のセグメントに設置したければ、セグメント間を繋ぐルーターはRAプロキシで運用する。
・他のサブネットに設置したければ、「任意のルーターに対して任意のPDを行えるルーター」(NECのUNIVERGE IXシリーズ等)を介在させる。
など工夫する。
グローバルルーティングプリフィックスの長さ(/56 or /48)の変更は滅多に行われないし、それが行われる時には公式な工事情報で事前告知される。
http://www.logsoku.com/r/network/1297147004/533-552
> しかしNGN網だけで通信を終端している場合、インターネット接続環境にはないので、
それは利用者の都合。インターネットに接続しましょう。
> NGN網でもネットボランチDNSを運用してください!
「ネーム更新機能をヤマハルーターに実装する」ことと、「ヤマハ社がNGNでDDNSサービスを運用する」こととでは全く異なる。
後者を実現するにはヤマハからNTT東西への費用の支払いが発生することになるが、それをどうやって賄う?
NGNのオープン化が実現された暁にはそのハードルも下がるだろうが、現段階での実現は無理だと思う。
0700699
2013/10/24(木) 11:27:36.67ID:???> NGN網って、NTT東と西とで分離されているのでしょうか。
基本的には分離されていて、公式には直接通信できないことになっている。
ただ、このスレの住人さんによると、地域IP網の時代には東西間が繋がっていて、
西のBフレッツ+フレッツ・v6アプリ若しくは光プレミアムと東のBフレッツ+フレッツ・ドットネットとの間で
特定のポート番号に限って直接通信できたそうなので、NGNでも非公式な抜け道が存在するかもしれない。
それを匂わせる記述が、広域イーサ ネクストのページに存在する。
http://www2.softether.jp/jp/ethernext/flets/
> この、(1)のIPv6と、(2)のIPv6って、互いに通信できるものでしょうか。
できる。
> それから後者のIPv6アドレスって、プリフィックスは変化するのでしょうか。
まずはこれを把握しよう。http://www.iij.ad.jp/company/development/tech/techweek/pdf/tw2011_08_ipv6_1.pdf#page=11
IPoEはNTT東西やISPやIPoE接続事業者(VNE)によらず、一律で半固定的割り当てのみ。
IPv6 PPPoEはISPによって、完全固定、半固定、非固定それぞれのサービスが存在する。
フレッツのサービス内容に関する質問は適切なスレでお願いします。
NGNについてアホ共が永遠に語り合うスレ#02
http://engawa.2ch.net/test/read.cgi/network/1264777970/
東NTT東日本フレッツ光ネクスト総合スレ part8
http://engawa.2ch.net/test/read.cgi/isp/1352059256/
NTT西日本専用・フレッツ光ネクスト総合★13
http://engawa.2ch.net/test/read.cgi/isp/1378501742/
0702anonymous
2013/10/24(木) 16:02:22.30ID:???>後者を実現するにはヤマハからNTT東西への費用の支払いが発生することになるが、それをどうやって賄う?
>NGNのオープン化が実現された暁にはそのハードルも下がるだろうが、現段階での実現は無理だと思う。
なるほどなと思った。
ぜひとも、NGNがオープン化されて、ネーム更新機能がオープンになったときに、
YAMAHAがネーム更新機能を実装して、この問題を対処してくれるようになることを期待します。
レスありがとう。
0703Anonymous
2013/10/24(木) 19:43:52.57ID:???通信建設配下から自営に転職したんで5年くらい見てなかった
ちょうど良い機会だからアホどものツラを拝みに行くか
0704an
2013/10/24(木) 22:00:49.62ID:???鏡見とけよ。
0705anonymous
2013/10/24(木) 22:22:11.90ID:???って、俺だけが、冗談が通じない!?
0706anonimasu
2013/10/24(木) 23:12:58.14ID:???0707anonymous
2013/10/24(木) 23:24:22.85ID:???0709anonymous
2013/10/25(金) 03:57:04.31ID:???PPにIN方向REJECTフィルタを掛けて様子を見ていました。
動的フィルタを掛けて開くように設定したので、インターネットからのつじつまの合わないパケットは、
すべてリジェクトされるようになっています。
すると、CONNECT してすぐに、
LOGに、REJECTログが現れました。
次から次へと、TCPポートにやってきました。
1433やら、135やら、23やら、25やら、3389やら、59903というのもありました。
前に使っていたところは、こんなひっきりなしに、ウェルノウンポートを叩いてこられることはなかったように思います。
攻撃者は何か、脆弱未確認リストのようなものでも持っているんでしょうか。
このまま時間が経過すればあきらめて皆去っていくんでしょうか。
0710anonymous
2013/10/25(金) 04:03:18.47ID:???応答が帰ってきませんでした。
REJECTされていました。
たしか以前の「仕様」だと、ICMPをREJECTしようと思えば、
マスカレードがある場合には、静的NATを設定してICMPを内側アドレスに転送してから、
これをフィルタするという方法をとらなければならなかったと思うんです。
RTX1200になって、仕様が変わったんでしょうか。
0711anonymous
2013/10/25(金) 08:49:10.38ID:???インターネット定点観測レポート(2013年 7〜9月)
https://www.jpcert.or.jp/tsubame/report/report201307-09.html
>>710
FWX120とSRT100のポリシーフィルターはICMPも扱うけど、
RTX1200を含むその他の機種の動的フィルタはICMPを扱わないよ。
0712anonymous
2013/10/26(土) 04:56:33.64ID:???定点観測レポートありがとうございます。
だいたい同じポートへのノックが多かったです。
さっき、NATマスカレードで、外部アドレスを全部閉じました。
もうログに載らなくなりました。
>RTX1200を含むその他の機種の動的フィルタはICMPを扱わないよ。
ということは、内側ネットワークのクライアントが、pingでリクエストしても、
普通はレスポンスが帰ってこないってことでしょうか。
0713anonymous
2013/10/30(水) 17:47:44.64ID:???自分です。
勘違いしてました。
外部アドレスからRTXにpingを打った場合でした。
その場合、何も設定がなければ、RTXはリプライしてしまうことでした。
対策として、>>710のように、icmpをRTXローカルアドレスにフォワードしてから
REJECTするということでした。
>>712
これも自分なのですが、
ところで、動的フィルタは内側クライアントのpingによるリクエストを処理しないということですが、
ppなどの入力の静的filterでicmpを許可するする必要があるってことですよね。
icmpのタイプなども指定できるんでしょうか。この場合は、リプライなので、0番だと思います。
icmpを処理するかどうかの点で言えば、linuxのnetfilterのステートフルインスペクションの方が優れていますね。
0714anonymous
2013/10/30(水) 17:52:18.00ID:???言い忘れです。
いずれにしても、ipマスカレード環境では、
内側クライアント個別のicmpリクエストは正しく処理されないことになりますね。
外部アドレスは一個なので。
もしも、udpでicmpをカプセル化するような仕組みがあれば別ですけど。
0715anonymous
2013/11/01(金) 23:01:42.14ID:???Nov 1 22:54:26 192.168.254.254 [HTTPD] Illegal Request (TCP Connection failure, 192.168.254.253)
機器↓
192.168.254.254 -> RT107e
192.168.254.253 -> Buffalo Router
0716anonymous
2013/11/06(水) 19:42:28.84ID:???(debugレベル) 異常系
ホストから誤ったアクセスがあり、処理を中断しました。
だそうだよ。
0717anonymous
2013/11/06(水) 22:09:44.24ID:???誤ったアクセスって何か分からんけどRJECTログで表示されるのかと思ってた。
Buffaloのルータが何をアクセスしてるのかが気になるけど何か調べる方法ないかな?
0719anonymous
2013/11/06(水) 23:20:27.81ID:???0721名無しさん
2013/11/08(金) 23:19:07.38ID:1gOHm+rl0723anonymous
2013/11/10(日) 18:33:34.56ID:???PCから telnet 192.168.254.254 80
エンターエンターエンター で、同じようなログが出せます。
バッファローがなにかまさぐってるんでしょうね
0724anonymous
2013/11/10(日) 22:11:17.79ID:???httpはオフにしてるんだけど、telnetで同じ結果でたわ。
同じことをBuffaloのルータがやってるとか意味がわからんけど
とりあえずネットワークサービス解析オフにしておいた。
0725hage
2013/11/10(日) 23:10:04.99ID:???うちも無線APに牛を使ってるから気をつけないといかんな・・・
明示的にrejectしてログ取ってみるか
0726anonymous
2013/11/10(日) 23:34:02.76ID:???ネットワークサービス解析
TOP画面の「ネットワークサービス一覧」でLAN側ネットワーク内のネットワーク機器情報を取得することができます。 初期値は、[使用する]です。
まーそんなことより、RT107eがhttpをoffにしてもport80を受け付けてる事がわかったのが収穫だ
フィルタ設定1行追加しておくかな
0727anonymous@KD182249240001.au-net.ne.jp
2013/11/11(月) 05:18:01.86ID:???rtx1100でのl2tpのリモートアクセスハマってしまったので知恵を貸してください
状況はこの方の感じが近いです
http://hoshiya.biz/blog/2012/12/vpn-1.php
問題としては
常にパ ケットをVPNトンネルに流しておかないと、接続はあっても『まるで切断されたかのよう』になってしまう事です
vpnクライアント→(倉庫)フレッツ光+動的ip
win7+os標準のl2tpクライアント
AssumeUDPEncapsulationContextOnSendRuleは2で設定
vpnホスト→(事務所)フレッツ光+動的ip(dynamicDDS)
win2008
vpnの接続後
共有サーバにpingを打ってもlossする場合もあり
フォルダも開けたり開けなかったり
接続直後にpingを打ち反応が返ってくる時は打ち続けると通信は安定して出切るようになり
ファイル共有なども問題なしという状況です
まずは状況をと思い、configが必要でしたら追って貼り付けます
心当たりとかはありますでしょうか?
0728l2tp tunnel disconnect time xxx
2013/11/11(月) 08:18:16.77ID:???サーバが混み合って見れない
Config見せて〜
0729ANONYMOUS
2013/11/11(月) 15:04:10.03ID:???OpenSWANから、RTX1200への接続はエラーなくうまくできるようです。
しかし、ipsec reflesh saコマンドで、saを空にして、
RTX1200からOpenSWANへ接続しようとすると、OpenSWANのログにエラーがでて、拒絶されます。
Nov 11 14:50:58 localhost pluto[8066]: "openswan.rtx" #4: the peer proposed: 172.24.1.3/32:0/0 -> 192.168.1.3/32:0/0
Nov 11 14:50:58 localhost pluto[8066]: "openswan.rtx" #4: cannot respond to IPsec SA request because no connection is known for 172.24.1.3<172.24.1.3>[+S=C]...192.168.1.3<192.168.1.3>[+S=C]
Nov 11 14:50:58 localhost pluto[8066]: "openswan.rtx" #4: sending encrypted notification INVALID_ID_INFORMATION to 192.168.1.3:500
エラーから、IDの問題だろうかと思って双方のID設定をいろいろといじりましたが、
うまくいきません。
次のページには、RTXからOpenSWANへの接続がうまくできないとの旨が書かれています。
http://www.halrroc.org/doku.php?id=hardware:yamaha
RTXからOpenSWAN方向への接続はあきらめた方がいいでんでしょうか。
もうそろそろお手上げです・・・
0730ANONYMOUS
2013/11/11(月) 15:19:27.93ID:???XAUTHなんてつかっていません。
拠点間接続、普通のメインモード接続です。
次のヤマハページに相互接続できるって書いてあるんです!RTX→OpenSWAN方向への接続開始ができないのが悔しい!
http://www.rtpro.yamaha.co.jp/RT/docs/relnote/Rev.08.03/relnote_08_03_82.html
>OpenswanとヤマハルータをIPsecで相互接続しようとした場合、XAUTHを使わなければそのまま接続できるが
(注意、XAUTHを利用してもファームアップデートで接続できるとのことです)
相互接続といえば、両端から接続を開始できるという意味ですよね。
できるものならがんばります。できないものなら時間が無駄なのであきらめます。
よろしくおねがいします。
0731anonymous
2013/11/11(月) 22:25:49.67ID:???l2tp keepalive
l2tp tunnel disconnect time
辺りじゃないの?やったことないからわからんけど
l2tp keepalive log onとかにしてログ見たりしたら解決するんじゃない?
0732anonymous
2013/11/11(月) 22:30:05.74ID:???.IPsecで、OpenswanをVPNクライアントとしてXAUTHで相互接続できるようにした。
対象機種:RTX1100, RTX1500, RT107e
次に期待しようぜ。
0733ANONYMOUS
2013/11/11(月) 23:00:08.69ID:???レスありがとう
>OpenswanをVPNクライアントとして
あくまでも、RTX側はレスポンダーにしかなれないってことを言っているだったらあきらめるんですが。
あれからからずっと試しているのですが、
RTXがクライアントとしてOpenSWANにプロポーサルすると同じエラーではじかれます。
OpenSWAN側がイニシエーターになってRTXに接続を開始する場合は問題がないようなので、
まあ実用には問題はないかと思っています。
しかし、RTX1200側からOpenSWANにメインモードで接続を開始できないのは気持ち悪すぎです。
0734anonymous
2013/11/12(火) 11:04:06.44ID:???pp接続(アンナンバード)について、show status pp XXをすると、
受信: 210629 パケット [46565891 オクテット] 負荷: 0.0%
送信: 3356 パケット [46169743 オクテット] 負荷: 0.0%
ってなります。
オクテット表記は送受信とも同じくらいの量を表しています。
しかし送信パケットの表記が異常に少なく表されています。
これって、バグなんでしょうか。
0735anonymous
2013/11/12(火) 14:21:00.77ID:???0736anonymous@e0109-106-188-75-4.uqwimax.jp
2013/11/12(火) 15:06:20.16ID:w22YqEyG0737anonymous
2013/11/12(火) 18:35:38.56ID:???voipなんで、送信だけに偏ることはないんだ
それに再起動してからほとん日にちが経っていないし
何かアンナンバードで複数アドレスを使っている時に生じるバグなんだろうと、
頭を巡らすのだが
0738anonymous
2013/11/12(火) 18:41:31.56ID:???あれからこうなった
やっぱりカウンターが回転していない
PPPoEセッションは接続されています
接続相手: BAS
通信時間: 20時間27分54秒
受信: 683159 パケット [151295473 オクテット] 負荷: 0.0%
送信: 5861 パケット [150140685 オクテット] 負荷: 0.0%
0739anonymous@KD182249240049.au-net.ne.jp
2013/11/13(水) 06:14:13.84ID:???混雑ですか…
configのせますのでチェックお願いします
>>731
設定はしているつもりですが…
事務所の環境は
ctu-rtx1100(192.168.3.254)-共有サーバ(192.168.3.200)
vpn接続後3.200へのpingは通るときと通らない時あるように不安定ですが
rtx1100(3.254)へは安定して通ります
configのっけようとしたら怒られまくったのでうpろだにあげました
http://upload.sikaku-chat.com/dl/1384290477.txt
0741anonymous
2013/11/13(水) 11:20:05.49ID:???再起動したが、だめ
送信のパケットカウンタが回っていない。
オクテットは正しく表示されているようだ。
PPPoEセッションは接続されています
接続相手: BAS
通信時間: 9時間32分53秒
受信: 136288 パケット [30056067 オクテット] 負荷: 0.0%
送信: 2513 パケット [29898662 オクテット] 負荷: 0.0%
0742anonymous
2013/11/13(水) 11:26:00.57ID:???これはきっと、アンナンバードでネットワークごと割り当てられて、
複数IPv4アドレスを一個ずつNATディスクリプタのアウターに割り当てて運用しているときに生じる
バグだろうから、ヤマハさん直してくださいよ!
0743anonymous
2013/11/13(水) 11:40:14.83ID:???0744anonymous
2013/11/13(水) 20:51:36.15ID:???今ふぃ具は、大切なところをいちいち****でマスクするのが面倒くさい・・・
でふぉでおKだからさ。
0745anonymous@KD182249240021.au-net.ne.jp
2013/11/14(木) 06:13:18.32ID:???えっまとめられるんですか?
0746anonymous
2013/11/14(木) 21:06:52.98ID:???l2tp keepalive use on 10 3
→l2tp keepalive use off
どうでしょう
0747anonymous
2013/11/14(木) 21:55:26.21ID:???l2tp tunnel disconnect time 1800
この設定入れてたら30分放置で切れるんじゃね?
0748anonymous@KD182249240020.au-net.ne.jp
2013/11/15(金) 13:57:28.81ID:???そこは何かの表紙に切れた場合ずっと接続されているのがダメだったのと
何処かで設定した方が安定すると見かけたのです
0749anonymous
2013/11/15(金) 14:04:40.13ID:???0750anonymous
2013/11/15(金) 23:52:22.25ID:???とかで設定して様子見れば良いんじゃね
0751anonymous
2013/11/16(土) 01:22:30.66ID:???クライアントはwindows7で、rtx1200に接続していた。
なんども、再接続が面倒くさい。
どうして切れてしまうんだろうね。
切れても知らないふりでつないだままにしておいてほしいよ。
律儀にリセットしなくてもいいのにと思う。
0752anonymous@KD182249240025.au-net.ne.jp
2013/11/16(土) 08:59:25.79ID:???やってみましたが変わらずてした…
0753a
2013/11/16(土) 18:16:31.54ID:???なら、ping -t で通信状態にしとけばいいんだよ。面倒だが。
0754anonymous@ntsitm280250.sitm.nt.ftth.ppp.infoweb.ne.jp
2013/11/16(土) 20:01:11.03ID:???ちょっとconfig見てみたけど、L2TP/IPSecでのキープアライブは、
l2tp keepaliveじゃなくてipsec ike keepalive でやるもんじゃねえの?
いくつか設定例見た感じそうなってるけど?
0755コーヒー
2013/11/16(土) 22:49:39.34ID:???大迫なら決めてるぞ
0756コーヒー
2013/11/16(土) 22:51:40.51ID:???0758anonymous
2013/11/17(日) 20:28:19.93ID:???フレッツ西日本の速度計測サイトへの接続に成功したことのある方いらっしゃるかしら
サンプルコンフィグ等があればおしっこ漏れるほどうれしいのだけれど
0759anonymous
2013/11/17(日) 20:56:52.72ID:oRu09GVPIPv6でIPoEセッション貼れば行けるはずだけど
0760anonymous
2013/11/17(日) 21:01:20.21ID:???ありがとうございます。
確かに、IPv6版はすんなりと行きますが、IPv4版がにんともかんともなのです。
普通にPPPoEのマルチセッション貼ってみてもなんだかうまくいかなくて
成功したサンプル等あれば比較検討できるかなと思った次第です。
0761anonymous
2013/11/17(日) 22:52:15.64ID:???IPoEにセッションの概念は無いよ
>>760
https://www.flets-west.jp/speed/faq/#q16
ip route 122.50.20.0/24 gateway pp X でダメなん?
0762anonymous@KD182249240014.au-net.ne.jp
2013/11/18(月) 05:37:36.81ID:???l2tp keepalive消して
ipsec ike keepaliveで試してみます!
0763anonymous
2013/11/19(火) 10:37:00.25ID:???dns server select id pp peer_num any speed.flets-w.jp restrict pp connection-pp
も要るな
動作確認してないけど
0764anonymous
2013/11/19(火) 11:03:13.78ID:???>>763
両方入れてるんですけどダメなんですよ
show status は
pp2# show status pp 2
PP[02]:
説明:
PPPoEセッションは接続されています
接続相手: BAS
通信時間: 10分30秒
受信: 2925 パケット [199850 オクテット] 負荷: 0.0%
送信: 4516 パケット [253800 オクテット] 負荷: 0.0%
PPPオプション
LCP Local: Magic-Number MRU, Remote: CHAP Magic-Number MRU
IPCP Local: IP-Address Primary-DNS(122.50.20.46), Remote: IP-Address
PP IP Address Local: 122.100.17.xx, Remote: 122.50.20.41
CCP: None
pp2#
でnslookupは
pp2# nslookup www.speed.flets-w.jp
122.50.20.46
って帰ってくるので名前解決まではうまく言ってるんですが
ブラウザからwww.speed.flets-w.jpへアクセスすると「ページの読み込み中にサーバへの接続がリセットされました。」って言われちゃうんです。
うーん。まいっちんぐ。
0766anonymous
2013/11/19(火) 15:01:25.14ID:???122.50.20.46(DNS,www.speed.flets-w.jpのアドレス)
122.50.20.41(ゲートウェイ)
の2つに対してrtxとPCからそれぞれpingを撃ってみたところ
PCは
× 122.50.20.46
× 122.50.20.41
RTXは
× 122.50.20.46
○ 122.50.20.41
となりました。122.50.20.46はdnsサーバ兼Webサーバーっぽいのでpingを返さないようにしてあるのだと思います。
122.50.20.41にpcからpingが通らないのが不可解です。なんでだろ。
0767anonymous
2013/11/19(火) 21:43:36.29ID:???>pcからpingが通らないのが不可解
c:\>tracert 122.50.20.41 をやってみると?
0768anonymous
2013/11/19(火) 23:49:02.05ID:???ありがとうございます。
C:\WINDOWS\system32>tracert 122.50.20.41
122.50.20.41 へのルートをトレースしています。経由するホップ数は最大 30 です
1 1 ms <1 ms <1 ms rtxのipアドレス
2 * * * 要求がタイムアウトしました。
3 * * * 要求がタイムアウトしました。
4 * * * 要求がタイムアウトしました。
5 * * * 要求がタイムアウトしました。
6 ^C
C:\WINDOWS\system32>
となりました。やっぱりローカルのIPからフレッツ速度計測のIPへの経路が足りないようです。
静的経路は
ip routing process normal
ip route default gateway pp 1 filter 500000 gateway pp 2 filter 500000 gateway pp 1
ip route 122.50.20.0/24 gateway pp 2
としてますが、足りないところがあるのでしょうか。
試しに ip route 122.50.20.0/24 gateway pp 2 を ip route 122.0.0.0/8 gateway pp 2 に変えてみても変化なしでした。
0769anonymous
2013/11/20(水) 11:05:02.08ID:???>1 1 ms <1 ms <1 ms rtxのipアドレス
が帰ってきているのなら、rtxには到達しているので、問題ないと思う。
ほかに問題があるようだ。
わかった!
natの設定が、pp2にないんじゃない?
nat descriptor・21・type masquarade・・・ NATの定義
nat descritor 21 inner 192.168.0.0-192.168.255.255 ・・・pcのアドレスを指定
pp select 2
ip pp nat descriptor 21 ・・・ppへのNATの設定
もし、そうだとしたら、ネクスト網は、プライベートアドレスに返信できないんだろうな。
だから、ppに自動設定されたネクスト網のアドレスにNATで変換してやるのだ。
0770anonymous@ai126197098133.18.access-internet.ne.jp
2013/11/20(水) 18:45:14.53ID:???おまおれw
ちなみに専用サーバ?VPS?社内サーバ?
同じく一方通行でイラッとしてるわー
0771anonymous
2013/11/20(水) 18:45:58.81ID:???コマンドプロンプトに表示される「xxxx# 」
のxxxxってどうやって設定するんだっけ?orz
0772anonymous
2013/11/20(水) 18:48:45.99ID:???console promptだった。
0773anonymous
2013/11/20(水) 21:38:34.07ID:???あと、rtx側に2つ以上のネットワークがある場合も悩ましい問題がー
openswanが片方のネットワークからのプライベートパケットを捨ててしまっている
正しくネゴシエーションできてないようだ
rtxは頭痛い
VPSですよ
0774anonymous@KD182249240039.au-net.ne.jp
2013/11/21(木) 06:03:09.15ID:???駄目だぁ…症状変わらんし上手くいかん…
0775anonymous@p4213-ipbf1302sapodori.hokkaido.ocn.ne.jp
2013/11/21(木) 15:36:25.95ID:WHSdM50Jnat descriptor address inner 1 192.168.1.2-192.168.1.253
ipsec ike local address 4 192.168.1.253
この記述で直りました。
192.168.1.253がルータアドレスで、このアドレスがinnerから当初は抜けていました。
それでもRTX1100同志では通信できていました。RTX1500に変えたら貴方と似たような症状になりました。
貴方の場合
nat descriptor address inner 1 auto
ですから問題ないかもしれませんね。
YAMHAの下記のURLからCONFIGとLOGを送るとアドバイスしてくれますよ。
https://netvolante.jp/support/contact/
0777anonymous@p4213-ipbf1302sapodori.hokkaido.ocn.ne.jp
2013/11/21(木) 15:54:54.75ID:WHSdM50Jあらわかりにくかったかな。
>>727
>>774
さんへです。
0779anonymous
2013/11/21(木) 18:10:00.31ID:???ありがとうございます!!ビンゴでした!!
nat descriptor type 21 masquerade
nat descriptor address inner 21 192.168.0.0-192.168.255.255 ・・・pcのアドレスを指定
pp select 2
ip pp nat descriptor 21
でうまくいきました!嬉しすぎておしっこ漏れました!
お騒がせしました。
0781anonymous@p3084-ipbf1303sapodori.hokkaido.ocn.ne.jp
2013/11/22(金) 11:48:56.85ID:w1fKzuUG認証に ms-chapというのを使っていました。
社内で使っているパソコンがXPばかりだったのです。
で、WIN7に変わったらms-cahp v2 しか対応していないということです。
全部のルータの記述を変更することもなかなかままならなく困っているのですが、
ここで質問です。
WIN7のXPモードというのを使うとセキュリティ関係もXPの仕様になるのでしょうか?
WIN7のXPモードで 認証に ms-chap は使えますか?
お願いします。
0782anonymous
2013/11/22(金) 13:05:57.70ID:???RTX1500側でms-chap v2を使えば良いだけじゃないの?
全部のルーターって書いてあるけど、そんなに台数があるの?
で、XPモードは仮想化されたPCなので、その部分だけを考えると
単独のXPマシンと何ら変わりない。
で、セキュリティーを気にしているようだけど、ms-chapってことはPPTPだよね。
それ自体が既に安全な通信ではないことが見つかってるんだが。
0783anonymous@p3084-ipbf1303sapodori.hokkaido.ocn.ne.jp
2013/11/22(金) 16:31:20.29ID:w1fKzuUGありがとうございます。
WIN7のXPモードでms-chapが使えるということですね。
同時に変更しなければならないルータは全国に分散して80台くらいあるんです。
PPTPのセキュリティが弱いことは承知しています。
端末ごとにipsecとPPTPを併用して使っています。
0784ananymous
2013/11/22(金) 17:38:46.71ID:???センター側にRTX1100を使ってて、各拠点のRTX1000や1100とIPsecVPNを張っています。
各拠点間に接続されているクライアント間でPINGを飛ばすと
Pinging 192.168.11.25 with 32 bytes of data:
Reply from 192.168.11.25: bytes=32 time<1ms TTL=64
と、応答アドレスもPING飛ばしたアドレスで返ってきます(コレが普通ですよね)
しかし、android端末でセンター側にl2tp/IPsec張って、PINGを打つと
Pinging 192.168.11.30 with 32 bytes of data:
Reply from 10.110.90.201: bytes=32 time=694ms TTL=62 (アドレスは適当に改変してます)
のように応答アドレスが違うアドレスで返って来ることに気づきました。
何故なんでしょうか?
ドコモの回線で、l2tp/IPsecのトンネル設定だけnat-traversal を onにしてます。
最終的にはl2tp/IPsec経由でひかり電話のクライアントagephoneを使いたいのですが、
同じスマホで各拠点RTX配下の無線LANで接続しての拠点間vpn経由では問題なく使えるのに
l2tp/IPsec経由だとレジストできません。
多分このping応答アドレスが問題になってると思うのですが、如何でしょうか
0785ana
2013/11/23(土) 09:59:58.83ID:???nat経由しないほうが設定簡単じゃない
比較しているlan間はnat経由していないので繋がるのだと
0786ananymous
2013/11/23(土) 22:35:26.32ID:???とりあえず怪しそうなアドレス全てルーティングしちゃえば良いじゃないの
0787anonymous@KD182249242012.au-net.ne.jp
2013/11/25(月) 16:36:34.26ID:???ありがとうこざいます!
行き詰まってるので試させていただきます
0788784
2013/11/25(月) 18:54:52.88ID:???大変申し訳ございません
agephoneの高度な設定に
WIFIのみで利用する
って設定項目があり
選択なし
にしたところ無事レジストする事ができました
0789anonymous@dcm1-122-134-108-225.tky.mesh.ad.jp
2013/11/26(火) 19:25:14.35ID:???一般的な費用って幾ら位が相場なんですかね?
1.既存のフレッツ光を使用してインターネットVPNを1対向。
2.機種はRTX810でVPNはIPSec。他の部品手配や設計、施工はお任せ。
上司との会話でこんな話が出たんですけど答えられなくて。
0790anonymous@p6fd9373c.okymnt01.ap.so-net.ne.jp
2013/11/26(火) 20:12:22.77ID:???10万くらいかな
ルーターは客支給
0791784
2013/11/26(火) 20:14:46.10ID:???自分でやって10万ゲットしろ
0792anonymous
2013/11/26(火) 22:43:46.87ID:???後は年間でどれくらいの保守工数が発生するかで、お前さんの人月単価で積算すりゃいい
0793anonymou
2013/11/26(火) 23:53:11.55ID:???大手に頼んだら↓の様な見積が来そうだが
既存環境調査 … 1日 ⇒80,000
設計費 … 1日 ⇒80,000
構築費 … 1日 ⇒160,000
諸費用(LANケーブル等) … ⇒10,000
※回線開通後 前提
※ハードウェア 別途
※東京⇔大阪間 想定
※交通費 別途
※保守 別途
上記前提で\330,000
0794anon
2013/11/27(水) 00:58:44.57ID:???動く状態にする以上に、1拠点当たり2名配置の前提で計算してたりするし。
ハード代別の10万程度って値ごろ感あるかも。
実際は地方の何でも屋(弱電工事系の会社あたり)でできるところなら
それ以下でやってるところもあるかもくらい。
0795789
2013/11/27(水) 07:07:40.44ID:???100kってのは意外でした。設計込みで安すぎじゃねと思ったり(汗)
そこから足代と管理費入れても…。
上司と話していた時は対向で各一人だから300k位か?なんて話したのですが、
それだと大手並なんですね。
色々と助かりました。
0796+
2013/11/27(水) 15:51:56.16ID:???電話屋さんだけど、ウチの見積だとこんなもん
電話機の増設に紛れてサービスでやらせようとする客も居るんだぜ
俺の給料が安いから、出来る金額だぜ
現地調査 1式 50,000
設計設定費 1式 60,000
諸経費 1式 10,000
※回線開通後 前提
※ハードウェア 別途
※2拠点間のみ 想定
※交通費 別途
※保守 別途
0797anonymous
2013/11/27(水) 17:19:26.89ID:???0798anonymous@v-27-120-90-21.ub-freebit.net
2013/11/27(水) 17:37:42.31ID:???24時間いつでも呼び出しOKとかなら馬鹿高い
0799hage
2013/11/27(水) 18:16:20.28ID:???一カ所あたり15000円(市外は別途交通費)でやってる俺んとこは・・・
ルーター設置が専業じゃなくて、「ついで」 だけどね
0800anonymous@p6fd9373c.okymnt01.ap.so-net.ne.jp
2013/11/27(水) 20:42:12.28ID:???建設物価は見えるところに置いておこうね。
0801anonymous
2013/11/27(水) 21:48:42.76ID:???拠点A,Bともにフレッツじゃない光 固定IPなし DDNSあり
RTX1500
拠点C(センター) フレッツ光ネクスト 固定IPなし DDNSあり
RT1500 2台
基本的に拠点A−C B−Cの接続のみでA-×-Bは接続しない。
そこでIPsecをやりたいのですが、
拠点CのRTX1500一台目C1を使ってA-Cの接続、
拠点CのRTX1500 二台目C2を使ってB-Cの接続、という風に、
拠点C------NTT のルータ--------------------(network A) 他のPC等
| |
RTX1500(C1) RTX1500(C2)
| |
-------+-----+---------+-------(network B)
|
サーバ---(NIC二枚目はnetwork Aに接続)
のような感じで、それぞれ別のRTX1500でIPsec処理をさせたいのですが、無理でしょうか?
二台に分けたいのは速度の問題です。
RTX1200のギガ対応のに買い替えようと思ったのですが、
VPNのスループットがRTX1200も最大200MbpsでRTX1500と同じなので、
買い替えても意味が無い?少ししか無い?ので、こんな接続ができないかと思っています。
続きます。
0802anonymous
2013/11/27(水) 21:50:28.87ID:???グローバルアドレスはRTX1500は四台とも持たず、他のルーターにPPPoEをさせて、
RTX1500はNAT内でプライベートアドレスで運用したいです。
問題は二台目の500 と4500のポートが重複するのを回避できるのかということです。
espは二台ともNATトラバーサルを使うのでポートさえなんとかなれば何とかできるのでは?
思っています。
関係ないかもしれませんが、拠点CはIPv6には対応できるのですが、他のA,BはIPv4です。
拠点A,と拠点Cの二台C1 C2の設定は普通のNATトラバーサルのIPsecで大丈夫だろうと思いますが、
拠点CのNTTのルータに 500--->C1の500、4500--->C1の4500と
501--->C2の500、4501--->C2の4500のNATを入れて、
拠点BのRTX1500が拠点Cの501,4501を狙うように設定すればいいような気がするのですが、
拠点Bの設定をどういう風にしたらいいかが分かりません。
何かいい方法がありましたら、教えてください。
0803anon
2013/11/28(木) 00:54:09.61ID:???中小企業は明記されてなくても夜中に呼び出したりするけど。
ちなみに、うちの会社は2拠点IPsecVPNで単純な接続なら8万くらいでやっちゃうとおもう。
自分でも安いと思うけど、会社が勝手にうけてきちゃうんだよね。困ったもんよ。
0804anonymous
2013/11/28(木) 01:39:26.65ID:???0805anonymous
2013/11/28(木) 16:18:32.42ID:???YAMAHAの公式Web上では「動作保証しない」ってあるのは判ってるんですが、
MacBook Airで動くなら購入したいなぁと思ってるので。
0806anonymous
2013/11/28(木) 16:21:45.05ID:???0807805
2013/11/28(木) 16:40:36.32ID:???すまん、書きかた悪かった。
YMS-VPN7のライセンスはあって、WindowsノートPC上で利用してる。
来月PCの更新予定なんだが、MacのBootcampで動くならMacBook Air
を購入候補にいれようかと思ってるが、身近にMac利用してる人いないんだ。
0808-
2013/11/28(木) 17:24:03.00ID:???ttp://iup.2ch-library.com/i/i1076430-1385626969.jpg
こういうこと?
ServerのNIC増やせば簡単なんじゃない
0809ananymous
2013/11/28(木) 18:11:55.12ID:???AルーターにはCルーターへルート設定だけ
BルーターもCルーターへのルート設定だけ
すればA-B間は通信できないよ
何も2台も使わなくてもいいとおもうけど
0810anonymous
2013/11/28(木) 23:58:16.34ID:???わざわざ図まで作成してもらってありがとうございます。
拠点CにはNTTルータが一台しかありません。
プロバイダ契約も一社しかありません。
サーバはNICがギガ対応なので、スイッチがギガ対応のものでRTXを二台つなげば、
RTX側のNICは一枚でも帯域的には問題ないかなと思っています。
拠点A-C B-Cで両方ともC側の1台のRTX1500でIPsec接続をすると、
RTXの処理速度の問題で、帯域が半分になってしまいそうなので、
C側に二台のRTXを設置して、負荷を分散させることはできないかと考えてます。
0811。
2013/11/29(金) 07:45:57.77ID:???まずは一台でやってみて、足りなきゃ二台に分散させてみれば?
客への提案なら出来ないけど、自分が管理してる鯖なんでしょ
0812anonymous
2013/11/29(金) 21:08:29.19ID:???先月、Bootcamp上のWindows7にVPN7インストールして納品したよ。初代のMacbook airかな。
その後も問題なく動いているらしい。「公式には動作保証していませんよ」と説明した上で導入した。
0813anonymous
2013/11/29(金) 22:05:30.59ID:???結局知りたいことは
1回線しかないけど2台のルータで別々にIPsecVPN張るには
どうしたら良いですか? ってこと?
そもそも負荷考えてるなら もう1回線引けば良いじゃない
0814anonymous
2013/11/29(金) 22:11:33.33ID:???ネットワークは無駄に複雑化しても、良いこと無い。
それもフレッツ使用のVPNレベルじゃ。
0815anonymous
2013/11/30(土) 00:23:57.38ID:???> 結局知りたいことは
> 1回線しかないけど2台のルータで別々にIPsecVPN張るには
> どうしたら良いですか? ってこと?
その通りです。
> もう1回線
予算の都合上…
0816ananymous
2013/11/30(土) 12:27:22.71ID:???そんな通信してたらすぐにプロバイダに帯域規制されるんじゃね?
0817名無しさん
2013/11/30(土) 13:08:34.94ID:kLOmqoEZされないんじゃないの??
0818anonymous
2013/11/30(土) 17:45:19.96ID:???に一票
業務ならできるだけシンプルな構成にした方が吉
だと思う
自分でちゃんと設定できないような構成組んで
トラブル時に問題点の切り分けできるの?
0820anonymous
2013/11/30(土) 18:30:38.69ID:???LANの規模とかセグメント構成にもよるけど
「もう1回線」を躊躇する規模の会社なら
三台のルータをそれなりの機種一台にまとめた方が
スループット向上に直結するんじゃないかと予想
0821anonymous
2013/12/01(日) 08:58:13.57ID:???二台に分けるのは負荷分散にはなると思う。二世代前のRTX1000ですらファストパスなのに。
グローバルアドレスを持たせて、ノーマルパスで動かした方がよさそうだが、
相手側がNATトラバーサルだったら片方だけグローバルアドレスにしても仕方ないけど。
RTX1500はIPv6ではファストパス無効だから、IPv6にするという手段もとれないし。
RTX1100だとIPv6でもNATトラバーサルでもファストパスだから、NAT内で使うならRTX1100の方が
速度的に速いのかもしれない。状況によるだろうけども
0822anonymous@softbank219004130247.bbtec.net
2013/12/03(火) 07:05:08.49ID:???L2TP/IPsec の設定できました。つながらないなと思ってたら
ポートの開放を忘れてた
UDPは1701番も開けなければいかんということを理解できなかった
500と4500となぜ1701も開けないといけないか偉い人教えてください
上の人も書いてあるけどクライアントAppleだとどうなるんだろうな
ipadでL2TP/IPsec接続できれば業務の幅広がるんだろうけどなあ
0823anonymous
2013/12/03(火) 23:53:19.92ID:???0824anonymous
2013/12/04(水) 02:48:09.72ID:???>UDPは1701番も開けなければいかん
>500と4500となぜ1701も開けないといけないか
冗談は や め て く だ さ い !
0825anonymous@p2-user: 1007211 p2-client-ip: 61.196.149.129
2013/12/05(木) 12:46:01.66ID:???0826anonymous@pw126205207255.4.panda-world.ne.jp
2013/12/05(木) 12:49:36.36ID:YMpEKTQd0828ananymous
2013/12/05(木) 14:56:52.70ID:???バッファローは12月4日、SMB・SOHO向けにVPNルータ「VR-S1000」を発売すると発表した。
出荷予定は12月中旬からで、価格は3万1,290円。
http://news.mynavi.jp/news/2013/12/04/231/
RTX1100の中古の方がええわ
ACアダプタ方式はコネクタが抜けたりするから嫌い
0829anonymous
2013/12/05(木) 16:29:18.22ID:???怖くて業務用ルータとして提案しようと思わない。
艦コレ用としてならいいかもな。
0830anonymous
2013/12/05(木) 16:52:13.93ID:???それだけで売れる。
機能が少ないっていうのも、逆に選びやすいだろうね。
特にL2TP/IPsecのルータが欲しいっていう人たちに。
10台までL2TPができるのは結構魅力じゃないかな?
RTX810だと6だっけ?
GbEにも対応しているし。
ヤマハのシェアをえぐられると思う。
RTX1000とかからの乗り換えが、結構出るかもしれない。
0831anonymous
2013/12/05(木) 17:36:53.61ID:???無線APも法人向け機器はそんなに悪くないぞ。
>>830
ネットワーク屋さんは採用しないだろう。
だがこの価格なら、外注せずに自社で選定しているところには売れるかもね。
でも、ヤマハと競合する部分はわずかじゃないかな。
影響がないとは言えないだろうが、えぐられるってほどじゃないと思う。
0832anonymous
2013/12/05(木) 17:39:38.13ID:???ただ、L2TP/IPsecの為だけならフレッツ使ってる人はNTTのルーターが
L2TPファームアップで対応しちゃったから遅きに失した感が否めないな
NTTのルーターがファームアップする前ならもっと需要あったかもね
0833-
2013/12/05(木) 18:02:20.10ID:???拠点間は不安だから、しばらくは手をさせないね
使うとしたら、リモートアクセス用ルータって位置付けになるのかな
フィルターの自由度次第では、こっちで良いときもあるかもな
0834anonymous
2013/12/05(木) 18:18:28.58ID:???NTTのルータが対応してましたね。忘れてました。
NTTのルーターのL2TP/IPsec対応って光ネクストからでしたっけ?
ルータの機種に依るんでしたっけ?
何本まで張れるんでしょうかね。
0835anonymous
2013/12/05(木) 19:17:36.00ID:???最近情報が出た500番台は分からないけど、
400番台のフレッツ用HGWのL2TP/IPsecはIPv4 PPPoE専用なんだよ。
また、この機能はフレッツ・ジョイント用と同じく追加ソフトで実現しているようで、
設定画面へのアクセスはIPv4でしかできないのも難点。
400NE/KIの機能詳細ガイドのVPNサーバ設定ページには
『ご利用の状況より画面が表示されない場合があります。』旨の記述があるから、
西日本でひかり電話を契約せずに有償レンタルした場合や
東日本のBフレッツでは利用できないのかもしれない。
【NTT】フレッツ光・ひかり電話対応ルータ Part21
http://toro.2ch.net/test/read.cgi/hard/1374586152/
0836名無しさん
2013/12/06(金) 00:21:35.61ID:336jgkTJAirStation とか使ってる。
法人向け機器は、PoE 機器使ってるけど、独自仕様みたい。
0837anonymous
2013/12/06(金) 03:28:55.35ID:???http://itpro.nikkeibp.co.jp/article/NEWS/20131204/522594/
汎用性高いだろうか。
OpenS/WANとつながるなら買いたい。
0838anonymous@pw126205207255.4.panda-world.ne.jp
2013/12/06(金) 07:55:36.56ID:opH/7Mn5いまは独自仕様じゃなくて規格どおりだよ。
0840836
2013/12/06(金) 10:08:45.91ID:336jgkTJ昔は独自仕様だったって事。
前に使ってる機器が故障してしまったんだけど、修理するか、それとも
工事してもらって、汎用品使える様にするか迷ってる。
0841...
2013/12/06(金) 10:39:53.94ID:???比較論はいいけど、突っ込んだ話は向こうですればいいよな
あっちのほうが情報多いし
このスレ、無線APは関係ないしw
0842anonymous@pw126205207255.4.panda-world.ne.jp
2013/12/06(金) 11:26:49.19ID:opH/7Mn5ごめんごめん。
昔の独自仕様のときは電気バカ食いでトラブルも多かった。
今はWX302を使っているけど、設定後の再起動が早くなればよいのに。
0844anonymous
2013/12/06(金) 21:05:53.61ID:???WOLも対応してるみたいだし・・スループットも悪くないかもね
でも、やっぱり設定すべき項目はいろいろあるし
困った時にサポートがいいYAMAHAがいいなあ
Buffaloだとサポートにつながるまで時間かかるだろうし、IKEや暗号、認証方式のことなど
詳しいこと聞き出すとイライラするかもしれない。
0845anonymous
2013/12/06(金) 22:02:15.75ID:???>L2tp/IPsecはBuffaloのほうが設定が簡単かもしれない
もし、そうだとしたら、IPsecなんかは設定が多岐にわたるだろうから、
細かい設定ができずに接続性に問題が生じるかもしれないなあ。
あるいは、Androidなどに特化した設定を型としてもっているかな。
Androidって、IPsecはOpenswanから派生したものなのだろうか。
Androidも、Macも、UNIXを利用しているんでしょ?
だとすればだ、BuffaloのIPsecは、OpenSWANとの接続性もあるということになるな。
うん。
0846anonymous
2013/12/06(金) 22:18:03.49ID:???Android は Linux Kernel 上で走ってる
Mac OSXはBSDベースだったかと
まぁBSDもUNIXと言えばUNIXかもしれんが
0847anonymous
2013/12/07(土) 01:15:18.40ID:???BSDは元祖UNIXだろうが
0848anonymous
2013/12/07(土) 01:37:40.97ID:???本家ぐらいは名乗ってもいいかも
0849anonymous
2013/12/07(土) 04:28:17.27ID:???>Android は Linux Kernel 上で走ってる
じゃあ、AndroidのIPsecスタックは?
Androidは、OpenSWANがIKEを担っているんじゃないか。
だとしたら、Buffaloのは、Androidとの接続を考慮に入れているだろうから、
ふつうのディス鳥に入れるようなOpenSWANとの接続も問題なさそうにおもった。
0850anonymous
2013/12/09(月) 21:00:24.71ID:/+g8s5v+Openswan + xl2tpdで鯖構築したけどあまりいい印象がない。。。
>>846
Mac OS XはれっきとしたUNIXですよん
http://news.mynavi.jp/news/2007/11/20/004/index.html
0851anonymous
2013/12/09(月) 23:01:55.39ID:???検証環境のようなところで、RTX1500を2台使いVRRPを構築しました。
ほぼ問題なく完了したのですが、検証環境ということもあり、回線が1回線しか
ありません。(あくまでもルータの冗長化の確認が目的だったので)
バックアップ側のRTXには、「pp always-on on」を削除しておき、マスター側が
ダウンし、切り替わった際にのみ接続されるようにしたのですが、マスターを復旧
させた際、バックアップ側がPPPoEを張り続けてしまうのを何とかしたいのです。
マスターが復旧した際に、バックアップのPPPoEを切断させるような方法は
ありますでしょうか?
0852犬
2013/12/09(月) 23:40:16.87ID:???0853大
2013/12/09(月) 23:58:54.25ID:???disconnect
これじゃダメなん?
0854anonymous
2013/12/16(月) 10:13:27.35ID:???0855anonymous
2013/12/16(月) 11:14:16.04ID:???0856anonymous@05001012352827_ac
2013/12/16(月) 19:05:09.33ID:DcTJG4Qw0857anonymous@p3054-ipbf606kokuryo.gunma.ocn.ne.jp
2013/12/16(月) 22:28:24.73ID:???こうすればいい
実際、俺はそうしてる
0858anonymous
2013/12/17(火) 00:17:00.20ID:???ここで聞く ⇒数時間で解決〜未解決
どっちもどっちだなw
0859anonymous
2013/12/20(金) 07:28:49.85ID:???0860anonymous@p3152-ipbf2406sapodori.hokkaido.ocn.ne.jp
2013/12/20(金) 17:07:29.38ID:1stI0nmjhttps://netvolante.jp/support/contact/
ここへ問い合わせれば確実に対応してくれるよ。
0861anonymous@118-104-37-35.aichiwest1.commufa.jp
2013/12/20(金) 20:00:17.61ID:???今更ですがよろしくです
0862anonymous@123-48-6-102.dz.commufa.jp
2013/12/22(日) 12:58:06.05ID:rpwifMAK吊ってくるわ・・・
0864anonymous@123-48-6-102.dz.commufa.jp
2013/12/22(日) 15:08:07.55ID:rpwifMAKGUIはあるが初期状態だとIPアドレスが付いてないからweb設定画面が開けない
シリアルコンソール接続でIPアドレスを付けなきゃいけない事に絶望した!
RTX810だとDHCPサーバーが有効になってて簡単だったのに・・・
苦労してIPアドレスを当てた後にWeb画面が開けたがPPPoE接続の
設定項目が無い事を知り再び絶望した!
RTX810にはかんたん設定が付いているのに・・・
苦労してインターネット接続設定のコマンド入力に成功したが今度は
Wan側ファイアーウォールが全部閉じてて接続に成功しってもhttp通信
ができない事実を知りまた絶望した!
RTX810ではWeb設定で必要なポートを勝手に開いてくれるのに・・・
その後も・・・
ネットボランチの設定をしようとしたら・・・絶望した!
L2TP/IPsecアクセスサーバを立てようとしたら・・・絶望した!
IPsec拠点LAN間VPNを立てようとしたら・・・絶望した!
昨日一日は絶望の連続でしたよ
0865anonymous@133.167.214.202.vmobile.jp
2013/12/22(日) 15:29:22.51ID:???0866anonymous
2013/12/22(日) 17:21:59.71ID:???>>316のhttp://www.logsoku.com/r/hard/1353631139/126
0867anonymous@123-48-6-102.dz.commufa.jp
2013/12/22(日) 17:32:12.32ID:rpwifMAKだが最大の絶望と言えば・・・
RTX1100と悪戦苦闘しているうちにコマンド入力に馴染んでしまい
RTX810にもTelnetでコマンド打っている自分に絶望した!
0868anonymous
2013/12/22(日) 17:41:04.97ID:???telnetは良くないよ
0869anonymous@123-48-6-102.dz.commufa.jp
2013/12/22(日) 17:43:26.42ID:rpwifMAKまた絶望した!
0870anonymous
2013/12/22(日) 19:28:58.56ID:???>GUIはあるが初期状態だとIPアドレスが付いてないからweb設定画面が開けない
ファームアップで、なんとかしてほしいよね
どうしてしないんだろ。
RTX1200はアドレス振ってあるのに。
0871Ψ
2013/12/22(日) 20:02:24.16ID:jyvgoVFz0872名無しさん
2013/12/22(日) 20:19:31.30ID:ysrbw1MG普通は、RTX の設定って、ネットにアップされてる雛型から
Config 作成しておいて、シリアルとLAN 両方接続して
Telnet で、ip lan1 address 192.168.0.1/24 とか入力してから
LAN 側から、rt-tftp client で一気にconfig 流し込むんだけどね。
そんなに手間掛かんないし、RTX810 が特殊なだけ。
(NVR/RT 並みのお手軽さ。)
PPPoE接続の 設定項目は、Web 画面のインターフェース欄に
有るよ。
PPPoE って書いて有る筈だけど、流し込めば楽かな。
http 通信が出来ないって、NAT/IP マスカレードの設定でしょ。
雛型から流せば楽だよ。
>>867
RTX は、全部Web設定で出来る訳じゃないから、telnet は必須。
>>871
中古でも、amazon とかでは、やっと5万切った程度。
0873anonymous
2013/12/22(日) 20:29:05.99ID:???0874名無しさん
2013/12/22(日) 20:50:10.53ID:ysrbw1MG性能的にはどうだったっけ??
0875名無しさん
2013/12/22(日) 20:51:47.34ID:ysrbw1MGamazon とかだと、1100,1500 辺りの中古は、1万切ってますが、、、
0876anonymous@123-48-6-102.dz.commufa.jp
2013/12/22(日) 21:08:14.68ID:???「中古ならだいぶお安い」って言っても3〜4諭吉くらいするでしょ?
RTX1100の中古ならヤフオクで3夏目でお釣が来る・・・
会社のRTX810の練習用に激安のが欲しくてつい悪魔の誘いに心が折れてしまった
結果的にはスパルタ方式の特訓になってしまった・・・
話は変わるけどFWXもいいね・・・
RTX810の基本性能を完備した上にVPNが30対地ってのがものすごい魅力
0877名無しさん
2013/12/22(日) 21:25:26.23ID:ysrbw1MGamazon では新品で、RTX810 (\42600),FWX120 (\54569) と、RTX1200 (\80935) よりは安い。
0878anonymous
2013/12/22(日) 21:46:56.46ID:???0879anonymous@123-48-6-102.dz.commufa.jp
2013/12/22(日) 21:49:26.08ID:???RTX810とFWX120もギガだけどね
0880名無しさん
2013/12/22(日) 22:37:03.21ID:ysrbw1MG(1) ハードウェアベースでの機能の違い
1、分割ネットワーク数
RTX1200:3セグメント(LAN1、LAN2、LAN3) RTX810:2セグメント(WAN、LAN)
分割ネットワーク数が少ないけど、小規模事業所であれば2つで十分。
2、LANポート数
RTX1200:8ポート RTX810:4ポート (NVR,RT5x シリーズと同じ。)
小規模事業所であれば、パソコン3台にプリンタ1台が接続できれば十分足りるケースがほとんど。
3、ISDN対応
RTX1200:S/TポートによるINS回線接続が可能 RTX810:INS関連ポート無し
今は、INS も光へ統合を進めてるので、不要かな。
4、小型化
RTX1200:220(W)×42.6(H)×270(D)mm RTX810:220(W)×42.6(H)×160.5(D)mm
5、動作環境条件
RTX1200:周囲温度0〜40℃、周囲湿度15〜80%(結露しないこと)
RTX810:周囲温度0〜50℃、 周囲湿度15〜80%(結露しないこと)
0881名無しさん
2013/12/22(日) 22:38:45.20ID:ysrbw1MG1、VPN対地数
RTX1200:100対地 RTX810:6対地
2、NAT数
RTX1200:20,000セッション RTX810:10,000セッション
3、保存できるファームウェア・コンフィグ
RTX1200:16MB(ファームウェア:2組、コンフィグ:5組/履歴機能あり)
RTX810:16MB(ファームウェア:1組、コンフィグ:5組/履歴機能あり)
こんな所かな。
0882anonymous@123-48-6-102.dz.commufa.jp
2013/12/22(日) 22:42:49.15ID:???LANポート側の諸問題はSWX2200を買えば解決する様な気がするが・・・
ダメかな?
0883anonymous@123-48-6-102.dz.commufa.jp
2013/12/22(日) 23:05:02.07ID:???こうして見るとFWX120のポジションは実質的にRTX910と呼んでも良いくらいだよな・・・
中小企業のセンターに最適のパフォーマンス・・・
まじで青ボディに変えてRTX910としても売ればよいのに
LANポート数:4ポート(どうせ部所ごとにHUB付けるからこれで十分だよね?)
INSポート:無し(今更不要だよね?)
VPN:30対地(ほぼ十分な数だよね?)
NAT数:30,000セッション(RTX1200より多い?)
ファームウェア:1組/コンフィグ:5組16MB(コレで十分だよね?)
消費電力:11W(悪くないよね?)
0884anonymous
2013/12/22(日) 23:07:45.67ID:???>>866読んだ?
RTX1100も2000も1000もみんな、IPv6スタックを積んでいるファームウェアは
必ずIPv6リンクローカルアドレスが振ってある(というか起動時に自動生成される)し、消すことができない
0885anonymous
2013/12/22(日) 23:31:48.78ID:???もっと絶望しろ
http://engawa.2ch.net/test/read.cgi/isp/1374220315/314-316
http://www.jp.ipv6forum.com/timetable/program/20131125_yamamoto.pdf#page=7
0886anonymous@123-48-6-102.dz.commufa.jp
2013/12/22(日) 23:35:21.02ID:???IPv6のアドレスが有るのは知っているが(後悔の途中で知った)・・・
まぁ仮にIPv6アドレスがわかってもターミナルソフトでhttpd serviceを
ONにしないとWebAssistanceページにアクセスできないから同じ事だよね?
自分の場合は絶望しながらrarpdを使ってIPv4アドレスを当てる方法を選んだけど
(注文したシリアルクロスケーブルの入荷が遅くて絶望したから)
まぁ仮にWeb Assistance機能に辿りついても絶望するしかないから
結果的には同じだけどね
0887anonymous@123-48-6-102.dz.commufa.jp
2013/12/23(月) 00:04:44.96ID:???調べてみたら今の契約ではIPv6は使えないことが判明した・・・
余計な設定に絶望せずに済んでほっとした。
0888anonymous
2013/12/23(月) 01:07:32.21ID:???0889anonymous
2013/12/23(月) 01:25:27.64ID:???エンター後、文字化けエラーみたいな表示がされるんですけど、
解決方法を教えていただけませんでしょうか?
0890anonymous
2013/12/23(月) 01:26:58.88ID:???0891anonymous
2013/12/23(月) 01:39:15.95ID:???なんか怖いからTlenetを使っていたんだが
気にしなくて良かったんだ
0892anonymous
2013/12/23(月) 02:07:15.46ID:???0893anonymouss
2013/12/23(月) 02:49:21.37ID:???GUIが上手く設定できなかったから、CUIで頑張った。一苦労だよw
0894anonymous
2013/12/23(月) 09:08:07.08ID:???なるほど
長らく(約2日間)Tera Termに絶望していたがその一言で道が開けたぞ・・・
メニューが英語で訳ワカメだったが調べる過程で日本語化する方法もわかった
まだ色々絶望点はあるが何とかTeraTermを使えそうな気がしてきた
Telnet接続で・・・だけど
0895名無しさん
2013/12/23(月) 09:35:23.02ID:98AC4Komconsole character コマンドかな?
console character sjis とか入力してみて、help コマンドで漢字が化けなければいい。
後は、勝手にログアウトしない様に、login timer コマンドで、30000 位指定したり
httpd host や、tftpd hosy に any を指定しておいて、完全に設定終わったら
httpd host lan1 とか、tftpd host lan1 とか設定して、save コマンドで上書きされる。
TeraTerm 側でも、漢字コードの指定は出来るし、メニューから設定値の保存を
選べば保存される。
>>894
メニューが英語って、TeraTerm のメニューが英語って事か。
普通は、インストール時に日本語か英語か選べるよ。
0896anonymous@p6fd9373c.okymnt01.ap.so-net.ne.jp
2013/12/23(月) 09:52:05.96ID:???バカが勝手にネットワークに接続してDHCPから払い出したり、アドレス競合したらマズイだろ!
だから初期状態はL2SW動作が良いんだよ。
0897anonymous@p6fd9373c.okymnt01.ap.so-net.ne.jp
2013/12/23(月) 09:54:24.57ID:???VLAN使えば良いし、Catalyst買おうよ
0898anonymous
2013/12/23(月) 11:32:16.44ID:udhqmCMdでも我々馬鹿の為にGUI機能を付加してくれた事には感謝しているんだよな
兼業ネットワーク管理者にとってはRTX810はとてもありがたい存在だ
GUIで出来る事が多いから「呪いの呪文」を詠唱することなく基本的なルータ
として動かす事までできる。
Configレポート機能とコマンド実行窓のお陰で「呪いの呪文」の解読と詠唱と
効果の確認が簡単にできるからとても助かるよ・・・
上位機種にもどんどん採用して行ってくれるとありがたいな
0899anonymous
2013/12/23(月) 11:42:39.55ID:udhqmCMd> 普通は、インストール時に日本語か英語か選べるよ。
理由は分からんが、自分の場合は選んでも反映できなかったよ・・・
インストーラーによるiniファイルの変更がセキュリティでブロックされたかもしれない
絶望の園でググってみたら同じ境遇の人も居るらしくて対応方法も書いてあった。
UILanguageFil=の後ろが空白になっていたから「Japanese.lng」と書き加えたら
無事日本語になって希望の光が差し込んできたよ・・・
0900anonymous
2013/12/23(月) 15:35:23.41ID:???貴重な情報ありがとうってなるけどな
これがまだはじめたばかりだったら、うげーってなるのだろうな
Linux触っていたり、RTX触っていると、
WEB設定なんておもちゃみたいなものに見えてしまうし、
信頼ができないし、俺の設定壊すなよってなるな
初心者のための補助輪のようなものだな
0901anonymous
2013/12/23(月) 15:39:23.47ID:???みんなルータは丈夫だから、そうしょっちゅう買うものじゃない
拠点に何台か持っているけど、一応満足しているので、さらに買う予定はない。
飽和状態にならないか心配。
儲からなければ、ファームアップなどによる機能改善に支障がでないか心配。
もうずっと日本製のYamahaのルーターでいこうと思っているので。
IPsecクライアントソフトで稼ぐつもりなんだろうか。
あれって、Windows専用版だよね?
0902anonymous
2013/12/23(月) 16:20:53.70ID:udhqmCMdそう思ったらやはり布教活動でしょう・・・
Yamahaルータの新たな信者を増やす事が本尊の繁栄の道・・・
間違ってもここで質問する私のような新米おバカ(将来のカモネギ)に
ググレカスなどと罵倒して追い返す事の無い様に・・・
出来うる限り懇切丁寧にコンフィグ設定の事を教えてあげてください
0903anonymous
2013/12/23(月) 16:49:48.84ID:???ではあなたも、もう一つどうですか。
私たちの繁栄のために買ってください。
私は、少なくとも7個持っていますよ。
0904anonymous
2013/12/23(月) 17:03:09.09ID:udhqmCMd自分に購買力は無いが・・・
社内LANのネットワーク改修計画の提案の準備段階だったりします
で、今は機種(メーカ)選定のかなり重要な段階なんだよな
おバカな私がどこまで呪いの呪文を理解して使いこなせて居並ぶ大魔王に
プレゼンできるかに浮沈が掛かっているですよ・・・
0905名無しさん
2013/12/23(月) 18:23:48.91ID:98AC4KomWeb 設定でも、ルータを理解する事の一部だと考えたらいい。
量販店で販売してるルータは、GUI だらけだし、トラブっても
最低限、初期化して、ID、パス突っ込めば繋がるからね。
甘く見てはいけない。
0906名無しさん
2013/12/23(月) 18:29:34.18ID:98AC4Kom一応は、ローエンド・ミドルエンド シェアトップだろ。
>>902
http://yne.force.com/ みたいなエンジニアの集まりもあるし。
>>904
経営層(購買担当者)からは、コスト重視的な要望って多いんですよね。
改修計画なら、現状の構成と、問題点、要望などは洗い出ししてるの??
自分が構築設計者なら、居並ぶ大魔王軍団にも説明して計画に引きずり込んで
やるんだけどね。
0907anonymous
2013/12/23(月) 18:41:26.38ID:???構築設計者ならびにエンジニアなら、自分が慣れていて使いたいという理由でルーターを選定するだろうな
大魔王軍団を計画に引きずり込むための理由は、自分にとってはどうでもいい理由に過ぎない。
たとえその機器が高くても、自分にとって安いと思えるなら推せる。
0908anonymous
2013/12/23(月) 18:42:34.56ID:udhqmCMd問題点は明らかだよ
これを立ち上げた後に誰が管理する事になっても困らない構成にすることだ
公認はコマンドなんか知らないほぼ素人とと思って間違いない
それも引き継ぎ期間や教育機関はゼロと考えている・・・
大魔王様は「ズブの素人が独学で管理できるシステム」をご所望です
絶望した!
0910anonymous
2013/12/23(月) 18:48:04.55ID:???>http://yne.force.com/ みたいなエンジニアの集まりもあるし。
年会費がかなり気に入らない・・・
情報源を一つに集めて管理されることになってしまう。
そういう余計なことはして要らない。
こういう2CHのような掲示板の方が発言しやすい。
VOIP-INFOのようになってしまうのはごめんだ。
0911anonymous@pl282.nas989.p-osaka.nttpc.ne.jp
2013/12/23(月) 19:40:48.52ID:???職業がエンジニアな人多いのか?やっぱり。
0912anonymous
2013/12/23(月) 20:02:53.15ID:???0913anonymous
2013/12/23(月) 21:17:44.34ID:???例えば大魔王からはこんなクエストが要求されている
�@社員が勝手に持ち込む未承認デバイスを繋いでも弾く事
�A大魔王とその配下(四天王)が勝手に持ち込む未承認デバイスは受け入れる事
0914anonymous
2013/12/23(月) 21:40:41.37ID:???MACアドレスで弾く
大魔王と愉快な四天王のデバイスは、持ち込むたびにMAC教えてね。っていう。
それでだめなら、会社辞める
0915anonymous
2013/12/23(月) 21:41:34.19ID:???そんなこと、RTXなら、it make be ture easily!
it make these things be ture easily by my abeno mikusu
0916anonymous
2013/12/23(月) 21:47:09.96ID:???無管理の機器を企業内に入れるのは、絶対ダメです。
情報管理規定とかコンプライアンス規定とか社内物品管理規則とかで弾けませんかね。
日経でもBYOD導入には、管理範囲やルールを作ることとしています。
http://itpro.nikkeibp.co.jp/byod/
IPAは特にだして無いですけれども一応。
http://www.ipa.go.jp/security/antivirus/shiori.html
0919名無しさん
2013/12/23(月) 21:57:40.16ID:98AC4Kom年会費は無料ですが、、、
>>916
BYODの場合は、退職した社員の端末にもデータ残っちゃうからね。
DeNA とかも廃止したみたいだし。
大魔王と愉快な四天王のエリアだけ、VLAN で分けて制限無し、他のエリアは
MAC でリジェクトするとか駄目か??
0920anonymous
2013/12/23(月) 22:03:14.24ID:???やはりSWX2200の導入も検討するべきですかね?
だが四天王の立ち回り先のSWXに専用ポートを空けておくと
そこに雑魚モンスターが未承認デバイスを刺したら元の木阿弥だな・・・
大魔王と四天王の存在そのものがセキュリティホールとは困ったモンです
0921名無しさん
2013/12/24(火) 00:00:03.10ID:hi7YF/cF端末でしかつなげない。
(四天王が来て、差したら拒否で。)
情報漏洩防止の為に、それで良さそうな、、、
0922hage
2013/12/24(火) 08:03:08.50ID:???あの手の超小型無線ルーターを、どうやって規制するのがいいんだ?
勝手に設置されたらかなわんし
社外の人間がコッソリつなげていく可能性も考えないといけない
0923anonymous
2013/12/24(火) 08:58:12.86ID:???0924anonymous
2013/12/24(火) 08:58:49.64ID:???RADIUSとか、認証が必要なネットワークを作るしかないよね。
もう、そうなってくるとルーターの範疇じゃないよな。
0925anonymous
2013/12/24(火) 09:51:30.91ID:iDesXra/あらかじめ、ネットワークに繋がっているnicのmacアドレスの全登録をやっておく。
学校のlanを使う場合には、申請書にアドレスを記載したなあ。
macアドレスで弾くことなら、rtx単体でもできそう。
面倒だけど。
0926名無しさん
2013/12/24(火) 10:45:31.69ID:hi7YF/cF頑張るしかないんじゃない??
1200,810 にはRADIUS 認証の機能が有るだろ。
0927anonymous
2013/12/24(火) 11:19:03.93ID:???だがエントリーモデルのEthernetFilterは100が上限だからな・・・
うちの会社ではもう枯渇している
0928anonymous
2013/12/24(火) 11:26:57.68ID:???メールで携帯に連絡する形にするしかないかな?
メールが着たら出先からVPNでルータの管理画面にアクセスして
ポートを確認してMAアドレスのベンダーから機種を、接続ポートから
誰が接続したか推測の上で遮断するか認可するか決めるべきか・・・
0929anonymous
2013/12/24(火) 14:13:46.26ID:???>1200,810 にはRADIUS 認証の機能が有る
RADIUSと裏で連携している認証用のWEBページをRTX1200が持っているの?
だとしたら、ユーザーはRTX1200のアドレスをブラウザで開いて、
IDとpassを入力して、許可されれば、RTX1200を介したいろんな通信ができるようになるの?
だとすれば、面白そう。
0930名無しさん
2013/12/24(火) 15:29:21.98ID:hi7YF/cFさせるって事。
http://www.rtpro.yamaha.co.jp/RT/docs/login-radius/
0931名無しさん
2013/12/24(火) 15:32:22.70ID:hi7YF/cFすれば不正接続の件は解決するかもだけど、管理面は大変
になるかな。
でも、MAC アドレス管理よりは良いんじゃない??
0932anonymous
2013/12/24(火) 15:42:57.99ID:???机の移動とかあって、「なんだろこれ」ってことになっても
そこにシステムの人がいなかったら
御丁寧にも、それも移動させて「元通り」ハブに繋ぎそうだ
0933anonymous@e0109-106-188-154-0.uqwimax.jp
2013/12/24(火) 17:47:28.21ID:???Webからnatの状況が見れるのがいい。
リアルタイムでNAPTのテーブル状況、しかもTTLつきとか。
パラララッと増えてそれが、ササササっと消えていくのが感動的。
0934anonymous
2013/12/24(火) 17:50:15.35ID:0YywhBNH0937名無しさん
2013/12/24(火) 18:46:20.05ID:hi7YF/cFNAS とかでも、認証でアクセス許可か、不許可か選択出来るだろ。
大学の無線LANなんかは、学籍番号と組み合わせて、こういう認証
システム構築してるよね。
0938名無しさん
2013/12/24(火) 18:50:43.24ID:hi7YF/cF業務用だから、それなりのトラヒックが有っても大丈夫。
アタックされても、外側・内側、ちゃんと弾いてくれるし。
NGN対応で、フレッツ光とかもOKだし、ネットボランチ
DNS 使えるから、固定IP無くても、VPN 接続も出来る。
本支社間 でフレッツVPN と組み合わせて、LAN間VPN で
使ってるよ。
0939anonymous
2013/12/24(火) 20:14:39.95ID:???業務用のワイヤレスLANシステムだと
不正設置されたAPがあると
不正APとSSID名乗ってdeassociate信号流して
強制的にクライアントの接続を排除する
ような機能があったりする
0940anonymous
2013/12/24(火) 20:17:06.75ID:???不正APと同じSSID名乗って
だ
0941anonymous
2013/12/24(火) 22:12:26.23ID:???0942anon
2013/12/24(火) 23:13:19.66ID:???ルーター自体にログインするユーザーデータベースをRADIUSでやらせるだけで
通常のインターネット接続に認証をかけるわけじゃないよ
captive portal的な何かをかまさないと
0943anonymous
2013/12/24(火) 23:43:37.37ID:???正しくはPart12だからね。
だから、次は、Part13だね。こんなに伸びているスレって、通信技術版では他はないんじゃないの?
>>942
>>930は、とてもかんたんそうに言っているけど、
手順踏む必要があるんだね。
0944anonymous
2013/12/25(水) 01:38:21.34ID:???サプリカントを持たないクライアントのためにCaptivePortalが流行ったが、
最近はスマホも802.1Xに対応してるから、今後は徐々に802.1Xに移ってくるんじゃないかな。
0945anonymous@p6fd9373c.okymnt01.ap.so-net.ne.jp
2013/12/25(水) 08:28:17.35ID:???その下にswitch付けて、正規pcいたらアウト
低レイヤーにセキュリティを求めたらダメだと思う。
繋がるけど、情報にはアクセスできませんよ。を構築するほうが簡単だし確実。
0946anonymous
2013/12/25(水) 10:19:54.66ID:???RTX1200は、IP層でのそのセキュリティー機構を、RADIUSと連携して実現できますか?
たとえば、ブラウザからRADIUS関連WEBサーバにアクセスして、
192.168.10.10 ID:yamahakun PASS:himitsu をRADIUSに飛ばす。
IDとPASSによる認証を受けて、192.168.10.10が許可済みになる。
RTX1200は、192.168.10.10のセグメント間通信を監視して、
最初のみRADIUSに192.168.10.10が認証されているかを問い合わせる。
以後、通信がなくなるまで、192.168.10.10はRTX1200で許可される。
こういうシナリオは実現されるのだろうか。
0947anonymous
2013/12/25(水) 14:48:41.50ID:???それは設定してある認証モード次第
今時そんな設定使うやついないだろ
multi authモードなら各デバイスの個別認証
わざわざ802.1x使うのに
複数認証モード持ってないダメスイッチは論外
0948anonymous
2013/12/25(水) 14:54:51.37ID:???簡単に詐称できるんで
本気で守るつもりならなら
複数の認証組み合わせるのは
今の常識だろうと思うが
0949anonymous
2013/12/25(水) 18:18:41.77ID:7b6Z36ocポートを監視して何か意図せぬものが繋がったらポートごと停止しちゃうと
0950名無しさん
2013/12/25(水) 19:23:50.66ID:cGxV2o8Y漏れたら困るのは一緒。
0951anon
2013/12/25(水) 23:42:47.91ID:???MAC偽装できると言っても、そもそも正しく通るMACを知る必要があるわけで
それを知るにはアナライザー使えるレベルってことになる。
そういう人に対してはどこまで対策しても対策しきれないから
多くの一般ユーザーが管理者の意図しない使用方法を行うことを
どうやったら防げるかって観点でシステムを決めた方がうまくいくと思うけどな。
0952anonymous
2013/12/26(木) 00:42:14.15ID:???詰まるところコスト(時間&予算)と守りたい対象のバランスの問題。
1万円守るのに100万掛けるのはアホだが
1億守るなら500万掛けても何の問題もないわけで。
どーゆーユーザを相手にするのかとか
どの程度のリスクが許容できるのかとか
そーゆー前提条件なしで語っても意味ないっしょ。
金さえ出せば高度なセキュリティツールはいくらでも選べるんだし。
0953anonymous
2013/12/26(木) 00:51:21.58ID:???YAMAHAルータでMACアドレスフィルタリングするのが
比較的お得じゃないかと思う・・・
0955onanymous
2013/12/26(木) 18:05:43.34ID:???会社の規模にもよるが
50人以下なら簡易RADIUSでいいでしょ
30人以下ならMACフィルタリング
10人以下なら「金属バットで懲罰」宣言で事足りる
自分で全て管理するのか、業者に構築させるかでも違うし
投資できる金額でやれることはかなり違う
0957anonymous
2013/12/27(金) 17:48:30.33ID:1qyhSAgMおそらくあなたの会社の仕事納めも終わり一般社員が帰宅し始めている頃だろう
さぁカーニバルの始まりだ!
今年1年稼動してきたネットワークをメンテナンスできる貴重な時間がやってきた
地獄の1週間を満喫しようぜ
0959anonymous
2013/12/27(金) 22:15:16.84ID:???これか
http://www.atmarkit.co.jp/fwin2k/itpropower/admin-kun/007/adminkun007.html
0961名無しさん
2013/12/27(金) 22:59:41.20ID:13jrSWRwネット接続オンリーな所だったから、特に問題無かったけど
VPN 張ってる所は、ちょっとヒヤッとするかもね。
更新内容にIPsec 関連とか含まれてるとか。
0962anonymous
2013/12/27(金) 23:51:19.35ID:???30秒位かかった
0963.
2013/12/28(土) 02:04:10.36ID:???とか思っても言ってはいけない
0964anonyumous
2013/12/28(土) 06:02:22.04ID:???0965anonyumous
2013/12/28(土) 06:17:45.51ID:???フォーティネットやD-Linkでは?
0966anonymous
2013/12/28(土) 09:11:45.54ID:???ネット接続オンリー ⇔ VPN張ってるところ
この対比だね
>>962
ギガチャネルという表現は初めて聞いた
>>963
量販店で、バッファロという言葉を店員から聞いた素人っぽい客が、
どこかで聞いたのかイメージの悪さを口にした。
すると、店員は心外だという感じで、「バッファロは有名なメーカーで、とても良いルーターですよ」
と応じていた。客は、「そうですか・・・」と諭された子どものように答えていた。
俺は、横で聞いていて「ヤマハ!ヤマハ!」と心で訴えていた。
しかし、陳列棚には業務用はおろか、一般向け製品の陰はどこにもなかった。
0967anonymous
2013/12/28(土) 09:51:15.56ID:???やっぱり性能が悪いですか?
県内にある複数拠点で、同一プロバイダの同じサブネット内のグローバルIPアドレスをそれぞれ割り当てました。
RTX1200同士ならIPsecトンネル内を、5msec〜8msecくらいで通信できますが、
RTX1100が相手になるとトンネル内を、15msec〜18msecほどかかってしまいます。
0968anonymous@p6fd9373c.okymnt01.ap.so-net.ne.jp
2013/12/28(土) 10:10:43.77ID:???スループットもだいぶ違う。
0969anonymous
2013/12/28(土) 10:42:35.77ID:???ギガチャネルってGECの事?
もしGECであるならCiscoのISR G2以外のルーターでGECを組める機種を知っていたら教えて欲しい
0970anonymous
2013/12/28(土) 10:52:50.22ID:???RTA54iの時代ならまだしも、今、量販店で品定めをするような人にとって
ネットボランチは検討の対象にされないよ。店頭に並べたって売れるわけがない。
NVR500で化粧箱が茶箱に変わったのも頷ける。
数年前、近所の量販店に1台だけRT58iが陳列されていた。
ダミーの空箱ではなく商品そのもの。
NVR500の発売以降も値段は変わらず、化粧箱が色あせたまま暫く陳列されていた。
0971anonymous
2013/12/28(土) 11:04:10.00ID:???茶色にしていると色あせても分かりにくいから?
>ネットボランチは検討の対象にされない
高機能、高性能だけど、高価だからなあ
0972anonymous
2013/12/28(土) 11:08:51.38ID:???悪い。
カタログ値を見ればわかるが、IPSecスループットでこそ5/3倍でしかないが、
ルータ自体のスループットでは5倍ある関係で、実際にはそれ(5/3倍)以上に差が付く。
そもそもRTX1100の上位機種的な位置づけだったRTX1500よりも
RTX1200の方が高速なんだ。
0974anonymous
2013/12/28(土) 12:50:46.51ID:???GECとひとくくりに書いて悪かった
GEC/FECに限らず、安めのルーターでサポートされているもんがあれば知りたいと思って聞いてみた。
ちなみに、ISR G2では802.3adは今のところサポートされていない
サポートされているのが唯一static channel
0975anonymous
2013/12/28(土) 13:37:25.83ID:???YAMAHA業務向けルーター運用構築スレッドPart13
http://engawa.2ch.net/test/read.cgi/network/1388205377/
0976anonymous
2013/12/28(土) 13:53:17.20ID:???0977 忍法帖【Lv=5,xxxP】(1+0:8)
2013/12/28(土) 16:08:56.50ID:LjSkcY0V0978anonymous
2013/12/28(土) 16:15:12.95ID:???8080に穴をあけて、wwwサーバ(80)に外部からアクセスするように設定できますか?
0979anonymous
2013/12/28(土) 16:43:26.52ID:???外部8080→内部80なら
nat descriptor masquerade static 1000 1 サーバーアドレス tcp 8080=80
とか書けば良いはず。
0981anonymous
2013/12/28(土) 18:08:49.20ID:???> ネット接続オンリー ⇔ VPN張ってるところ
VPN の N は Network なんだから
VPN も「ネット接続」だがなw
おそらく「routing と NAT だけ」くらいの意味なんだろうが
それを「ネット接続」と略すのはどーだろ。
素人さんならともかく業務でネットワーク設定やってるような人は
あまりそーゆー言い方はしないように思える。
0982anonymous
2013/12/28(土) 18:58:37.46ID:???これは?
YAMAHA業務向けルーター運用構築スレッドPart12
http://engawa.2ch.net/test/read.cgi/network/1358373114/
0983anonymous
2013/12/29(日) 01:33:48.61ID:???そもそもpart2とかで分かり難くなってるのもどうかと思うが
0986anonymous
2013/12/29(日) 16:15:52.09ID:???YAMAHA業務向けルーター運用構築スレッドPart13
http://engawa.2ch.net/test/read.cgi/network/1388205377/
0987anonymous
2013/12/29(日) 20:27:16.68ID:???ほとんど L2TP/IPsec 関係の修正
Rev.8.03.94
2013年12月18日
0988名無しさん
2013/12/29(日) 20:47:55.49ID:I9Dp/hbltunnel 張ってる所は、ファーム上げただけで、VPN 切れやしないか心配なんだよね。
0989anonymous
2013/12/29(日) 22:43:27.21ID:???その時は単にRT57iとの置き換えってだけのつもりだったんだが。
ふと思いついて今日ウチのRTX1100との間にIPsecトンネルを設定してみた。
これで明日実家に帰っても録画サーバのビデオを見れるようになったw
さっき試してみたがH.264の録画なら問題なく再生できそう。
さすがに BS とかのMPEG2は帯域幅的に無理だが。
こりゃ便利。
0991anonymous
2013/12/30(月) 08:12:20.60ID:???うちは、お金が無いから、フォーティネットとかですw
0992.
2013/12/30(月) 11:46:28.29ID:???営業所は中古のCisco1850
金なんかねーよ
0993名無しさん
2013/12/30(月) 11:58:07.76ID:FP5VV4T/0994anonymous
2013/12/30(月) 23:16:13.45ID:1o9WSDL3IPsec拠点間LAN接続で結んでいる
今年の年末年始は遠隔メンテナンスができてとっても便利
0995anonymous
2013/12/31(火) 00:13:44.30ID:???リモートアクセスやってました・・・
YAMAHAさんには感謝
0996anonymous
2013/12/31(火) 05:01:35.61ID:???0997anonymous
2013/12/31(火) 05:16:08.05ID:???0998anonymous
2013/12/31(火) 05:36:28.59ID:???0999anonymous
2013/12/31(火) 05:40:52.89ID:???/: : : : : : i :i : : : : : : : / i: : : : : //レ: :/ l:`ヽ∧: : : } : : :
/: : : : : : : l { : :,ィ´iヾト、 ヽ : : :/-≦7x-z}/i:./ }: : /i : :i :
i../i: : : : : : :ヽ: i l し'::::{ \/ r' iL_ノ:::i ∨ il: /: i: : l :
l/ |: : : : : : : :.ヘト マェタ l i:.:.:::::::l } lレ: : : : : : :
|: : : : : : : : : { ヽ 廴:.:.タ ノ /: :./ : : :/ :
,: : : :トト、: : : i//// / /////: :./ : : : : :
∨ヽ} ヽト、l / / /// /: :/ : : :/: :
/ > イ: :./ \/∨
/ / \ _ , '´/i./ レ' |`ヽ
. / i ./ > ` / イ / / i
i / /> _ - i / |
{ / / ヽ / |
それじゃあ、埋めますね
1000名無しさん
2013/12/31(火) 05:41:48.19ID:???http://engawa.2ch.net/test/read.cgi/network/1388205377/
10011001
Over 1000Threadもう書けないので、新しいスレッドを立ててくださいです。。。
レス数が1000を超えています。これ以上書き込みはできません。