トップページ⇒network
1001コメント419KB

YAMAHA業務向けルーター運用構築スレッドPart2

■ このスレッドは過去ログ倉庫に格納されています
0001Onanymous2013/01/16(水) 23:14:12.21ID:???
【前スレ】
YAMAHA専用スレッド
http://pc.2ch.net/test/read.cgi/network/997877142/
YAMAHA業務向けルータ運用構築スレッドPart2
http://pc5.2ch.net/test/read.cgi/network/1037975157/
YAMAHA業務向けルータ運用構築スレッドPart3
http://pc8.2ch.net/test/read.cgi/network/1092832668/
YAMAHA業務向けルータ運用構築スレッドPart4
http://pc11.2ch.net/test/read.cgi/network/1144116104/
YAMAHA業務向けルータ運用構築スレッドPart5
http://pc11.2ch.net/test/read.cgi/network/1196114751/
YAMAHA業務向けルータ運用構築スレッドPart6
http://pc11.2ch.net/test/read.cgi/network/1223667451/
YAMAHA業務向けルータ運用構築スレッドPart7
http://pc11.2ch.net/test/read.cgi/network/1245454435/
YAMAHA業務向けルーター運用構築スレッドPart8
http://hibari.2ch.net/test/read.cgi/network/1275391797/
YAMAHA業務向けルーター運用構築スレッドPart9
http://hibari.2ch.net/test/read.cgi/network/1294731041/
YAMAHA業務向けルーター運用構築スレッドPart10
http://engawa.2ch.net/test/read.cgi/network/1309822690/
YAMAHA業務向けルーター運用構築スレッドPart11
http://engawa.2ch.net/test/read.cgi/network/1329367146/

【公式サイト】
YAMAHA RT series router Home Page http://www.rtpro.yamaha.co.jp/
0685doremi2013/10/21(月) 19:51:22.71ID:???
そんな貴方に

ヤマハネットワークエンジニア会
http://jp.yamaha.com/products/network/special/yne/

実機を所有していなくても、インターネットを通して実機検証可能
http://yne.force.com/
0686ANONYMOUS2013/10/21(月) 21:07:32.69ID:???
>>685
そんなのは求められていない

>>684
LAN2 と、LAN3のネットワークもlanアドレスも異なっているので、
当然、それぞれに掛けるマスカレードは、OUTERアドレスの異なったものになりましょう。
だから、OUTERアドレスを設定することを考えれば、
nat descriptor type 1 masquerade
nat descriptor type 2 masquerade
のように、違った定義を行って、LANインターフェイスそれぞれに掛けてやったほうが自然のように思った。
0687ANONYMOUS2013/10/21(月) 21:10:09.18ID:???
>>684
そのくらいのことはカンタンにできるから、
購入してみればいいよ。
RTX1200だと間違いない。ちょいと高いけど。RTX1100は将来性がないから駄目だからね。

買ってからも、色々試す必要があることは変わりないよ。

BY RTX1200ユーザー
0688ANONYMOUS2013/10/21(月) 21:10:58.58ID:???
>>684
RTX1500も駄目だよ。

番号は小さいけど、RTX1200の方が新しい機種だからね。
0689anonymous2013/10/21(月) 21:58:59.90ID:???
>>685
正会員 有料!って?何!
何をしてくれるの?
06906842013/10/21(月) 23:07:19.37ID:???
いろいろとありがとうございます。参考になります。
まずは買ってみて遊んでみよう!

# ちなみに個人的にNVR500を買っていじっているけど
# このVLAN機能はいわゆるタグVLANなんだね。ポートVLANが使えなさそうで悲しい
# ちょっと予算増やしてRTX810かFWX120にしなかったことを少し後悔
0691anonymous2013/10/21(月) 23:34:42.70ID:???
逆じゃね?
0692名無しさん2013/10/22(火) 11:24:19.21ID:???
YNE参加は、有料じゃないぞ。
参加すると、情報交換や、仮想環境での実機検証システムが使える。
0693anonymous2013/10/22(火) 14:45:59.19ID:???
>>692
将来は有料のものが現れてくるらしいぞ
0694anonymous2013/10/22(火) 23:50:34.05ID:???
Ralinks や Atheros に対応したJTAGツールってあるの?
0695anonymous2013/10/23(水) 22:24:01.25ID:???
NTTのNGN網での網内用IPv6アドレスを使って、RTX同士でIPsecトンネルを掘る場合、
拠点のそのIPv6アドレスが変わった場合に通信不能になる問題がありましたよね。

NTT網のネームというDNSのような機能を使えば、プリフィックスの変更にも対処してくれるとかないとか言われています。
しかしそれでも完璧ではありません。プリフィックスよりも下のアドレスビットが変われば駄目だからです。

そこで、別にダイナミックDNSを使えばよいという案がありました。
しかしNGN網だけで通信を終端している場合、インターネット接続環境にはないので、
そういうダイナミックDNSの類も使えません。

以前のメーリングリストを読んでいたら、同じことを考えている方がいました。
yamahaのネットボランチDNSを拡張されて、NGN網で使えるようになれば良いだけの話なのです。
NGN網でもネットボランチDNSを運用してください!

さて、この件について、
NGN網って、NTT東と西とで分離されているのでしょうか。
その場合、相互に通信することは不能なのでしょうか。
そうすると、NGNのためのネットボランチDNSは、両方の網それぞれに設置しなければならなくなりますよね。
yamahaの基地局が東日本管内にあるなら、カンタンにはできないのかもしれないなと思いました。

でも、みなの将来のためにがんばってほしいです。よろしくお願いします。
0696anonymous2013/10/23(水) 22:36:16.72ID:???
つづき、

網内だけで使えるIPv6アドレスは、NTT専用のアドレスですよね。(1)

他に、インターネットとの通信で使えるIPv6アドレスもありますよね。
これは、ネイティブIPv6方式とかいうのだったと思います。
プロバイダに代わってNTTが配布するものだと思います。(2)

この、(1)のIPv6と、(2)のIPv6って、互いに通信できるものでしょうか。
それから後者のIPv6アドレスって、プリフィックスは変化するのでしょうか。
これが、互いに通信できて、かつずっと固定的にクライアントに割り当てられるものなら、
もしも、yamahaのNGNIPv6用ネットボランチDNSが運用されるような場合には、有効だと思いました。
yamaha側のそのDNS環境でこの固定的に割り当てられるIPv6を使えば、
クライアント側では、そのIPv6アドレスをRTXのファームウェアに書き込んでいても大丈夫だと思うからです。
これだと、現行のネットボランチと同じスタイルではないかなと思いました。

他に、技術的には、何か難しいことでもあるのでしょうか。
0697名無しさん2013/10/23(水) 23:14:40.55ID:8rx7lCWw
ネームは、NTTのサービス内でしか使えないから、ネットボランチDNS
しか無いだろ。
0698annonymous2013/10/24(木) 01:14:11.57ID:???
ぜひとも、ネットボランチDNSのNGN専用版を作ってください
0699anonymous2013/10/24(木) 11:26:55.45ID:???
>>695-696
> プリフィックスの変更にも対処してくれるとかないとか言われています。
西は>>471>>475、東はhttp://enog.jp/wp-content/uploads/2013/08/ENOG22_Fletsv6opt.pdf#page=33。

> プリフィックスよりも下のアドレスビットが変われば駄目だからです。
インタフェースIDとサブネットIDを固定値で運用すれば良い。
レンタルのHGWは電源を切ってもPDのアサインテーブルを記憶しているから、サブネットIDの変化は滅多に起きない。
それさえも懸念するなら
・レンタルのHGWを使わずに、ヤマハルーターをUNIに直結する。
・レンタルのHGWを介すなら、ipv6 lan2 address ra-prefix@lan2::1/64
・他のセグメントに設置したければ、セグメント間を繋ぐルーターはRAプロキシで運用する。
・他のサブネットに設置したければ、「任意のルーターに対して任意のPDを行えるルーター」(NECのUNIVERGE IXシリーズ等)を介在させる。
など工夫する。
グローバルルーティングプリフィックスの長さ(/56 or /48)の変更は滅多に行われないし、それが行われる時には公式な工事情報で事前告知される。
http://www.logsoku.com/r/network/1297147004/533-552

> しかしNGN網だけで通信を終端している場合、インターネット接続環境にはないので、
それは利用者の都合。インターネットに接続しましょう。

> NGN網でもネットボランチDNSを運用してください!
「ネーム更新機能をヤマハルーターに実装する」ことと、「ヤマハ社がNGNでDDNSサービスを運用する」こととでは全く異なる。
後者を実現するにはヤマハからNTT東西への費用の支払いが発生することになるが、それをどうやって賄う?
NGNのオープン化が実現された暁にはそのハードルも下がるだろうが、現段階での実現は無理だと思う。
07006992013/10/24(木) 11:27:36.67ID:???
>>695-696
> NGN網って、NTT東と西とで分離されているのでしょうか。
基本的には分離されていて、公式には直接通信できないことになっている。
ただ、このスレの住人さんによると、地域IP網の時代には東西間が繋がっていて、
西のBフレッツ+フレッツ・v6アプリ若しくは光プレミアムと東のBフレッツ+フレッツ・ドットネットとの間で
特定のポート番号に限って直接通信できたそうなので、NGNでも非公式な抜け道が存在するかもしれない。
それを匂わせる記述が、広域イーサ ネクストのページに存在する。
http://www2.softether.jp/jp/ethernext/flets/

> この、(1)のIPv6と、(2)のIPv6って、互いに通信できるものでしょうか。
できる。

> それから後者のIPv6アドレスって、プリフィックスは変化するのでしょうか。
まずはこれを把握しよう。http://www.iij.ad.jp/company/development/tech/techweek/pdf/tw2011_08_ipv6_1.pdf#page=11
IPoEはNTT東西やISPやIPoE接続事業者(VNE)によらず、一律で半固定的割り当てのみ。
IPv6 PPPoEはISPによって、完全固定、半固定、非固定それぞれのサービスが存在する。

フレッツのサービス内容に関する質問は適切なスレでお願いします。
NGNについてアホ共が永遠に語り合うスレ#02
http://engawa.2ch.net/test/read.cgi/network/1264777970/
東NTT東日本フレッツ光ネクスト総合スレ part8
http://engawa.2ch.net/test/read.cgi/isp/1352059256/
NTT西日本専用・フレッツ光ネクスト総合★13
http://engawa.2ch.net/test/read.cgi/isp/1378501742/
0701anonymous2013/10/24(木) 15:58:20.95ID:???
>>699-700
くわしい
0702anonymous2013/10/24(木) 16:02:22.30ID:???
>「ネーム更新機能をヤマハルーターに実装する」ことと、「ヤマハ社がNGNでDDNSサービスを運用する」こととでは全く異なる。
>後者を実現するにはヤマハからNTT東西への費用の支払いが発生することになるが、それをどうやって賄う?
>NGNのオープン化が実現された暁にはそのハードルも下がるだろうが、現段階での実現は無理だと思う。

なるほどなと思った。
ぜひとも、NGNがオープン化されて、ネーム更新機能がオープンになったときに、
YAMAHAがネーム更新機能を実装して、この問題を対処してくれるようになることを期待します。

レスありがとう。
0703Anonymous2013/10/24(木) 19:43:52.57ID:???
NGNについてアホ共が永遠に語り合うスレって2が出来てたんだなw
通信建設配下から自営に転職したんで5年くらい見てなかった
ちょうど良い機会だからアホどものツラを拝みに行くか
0704an2013/10/24(木) 22:00:49.62ID:???
2chじゃ顔は拝めんぞ。
鏡見とけよ。
0705anonymous2013/10/24(木) 22:22:11.90ID:???
これだから、文字チャット方式は、心が通じ合わない
って、俺だけが、冗談が通じない!?
0706anonimasu2013/10/24(木) 23:12:58.14ID:???
だから冗談は顔だけにしておけと・・・
0707anonymous2013/10/24(木) 23:24:22.85ID:???
アーノルド坊やは人気者
0708anonymous2013/10/25(金) 00:49:10.41ID:???
>>706
30代
>>707
40代
0709anonymous2013/10/25(金) 03:57:04.31ID:???
あるプロバイダで、サブネットごと割り当ててもらったんです。

PPにIN方向REJECTフィルタを掛けて様子を見ていました。
動的フィルタを掛けて開くように設定したので、インターネットからのつじつまの合わないパケットは、
すべてリジェクトされるようになっています。

すると、CONNECT してすぐに、
LOGに、REJECTログが現れました。
次から次へと、TCPポートにやってきました。
1433やら、135やら、23やら、25やら、3389やら、59903というのもありました。

前に使っていたところは、こんなひっきりなしに、ウェルノウンポートを叩いてこられることはなかったように思います。
攻撃者は何か、脆弱未確認リストのようなものでも持っているんでしょうか。
このまま時間が経過すればあきらめて皆去っていくんでしょうか。
0710anonymous2013/10/25(金) 04:03:18.47ID:???
それから、RTX1200内から、たとえばYAHOO.COMにPINGを打ったら、
応答が帰ってきませんでした。
REJECTされていました。

たしか以前の「仕様」だと、ICMPをREJECTしようと思えば、
マスカレードがある場合には、静的NATを設定してICMPを内側アドレスに転送してから、
これをフィルタするという方法をとらなければならなかったと思うんです。

RTX1200になって、仕様が変わったんでしょうか。
0711anonymous2013/10/25(金) 08:49:10.38ID:???
>>709
インターネット定点観測レポート(2013年 7〜9月)
https://www.jpcert.or.jp/tsubame/report/report201307-09.html

>>710
FWX120とSRT100のポリシーフィルターはICMPも扱うけど、
RTX1200を含むその他の機種の動的フィルタはICMPを扱わないよ。
0712anonymous2013/10/26(土) 04:56:33.64ID:???
>>711
定点観測レポートありがとうございます。
だいたい同じポートへのノックが多かったです。

さっき、NATマスカレードで、外部アドレスを全部閉じました。
もうログに載らなくなりました。

>RTX1200を含むその他の機種の動的フィルタはICMPを扱わないよ。
ということは、内側ネットワークのクライアントが、pingでリクエストしても、
普通はレスポンスが帰ってこないってことでしょうか。
0713anonymous2013/10/30(水) 17:47:44.64ID:???
>>710
自分です。

勘違いしてました。
外部アドレスからRTXにpingを打った場合でした。
その場合、何も設定がなければ、RTXはリプライしてしまうことでした。
対策として、>>710のように、icmpをRTXローカルアドレスにフォワードしてから
REJECTするということでした。

>>712
これも自分なのですが、
ところで、動的フィルタは内側クライアントのpingによるリクエストを処理しないということですが、
ppなどの入力の静的filterでicmpを許可するする必要があるってことですよね。
icmpのタイプなども指定できるんでしょうか。この場合は、リプライなので、0番だと思います。

icmpを処理するかどうかの点で言えば、linuxのnetfilterのステートフルインスペクションの方が優れていますね。
0714anonymous2013/10/30(水) 17:52:18.00ID:???
>>713
言い忘れです。
いずれにしても、ipマスカレード環境では、
内側クライアント個別のicmpリクエストは正しく処理されないことになりますね。
外部アドレスは一個なので。

もしも、udpでicmpをカプセル化するような仕組みがあれば別ですけど。
0715anonymous2013/11/01(金) 23:01:42.14ID:???
ちょこちょこ出るんだけど このログ何?
Nov 1 22:54:26 192.168.254.254 [HTTPD] Illegal Request (TCP Connection failure, 192.168.254.253)

機器↓
192.168.254.254 -> RT107e
192.168.254.253 -> Buffalo Router
0716anonymous2013/11/06(水) 19:42:28.84ID:???
HTTPD: Illegal Request (TCP Connection failure, IPアドレス)
(debugレベル) 異常系
ホストから誤ったアクセスがあり、処理を中断しました。

だそうだよ。
0717anonymous2013/11/06(水) 22:09:44.24ID:???
>>715 ありがとう。
誤ったアクセスって何か分からんけどRJECTログで表示されるのかと思ってた。
Buffaloのルータが何をアクセスしてるのかが気になるけど何か調べる方法ないかな?
07187172013/11/06(水) 22:11:06.29ID:???
すまん安価ミス
× >>715
○ >>716
0719anonymous2013/11/06(水) 23:20:27.81ID:???
パケットダンプ
0720anonymous2013/11/07(木) 23:40:49.84ID:???
>>719 さんくす やってみるわ
0721名無しさん2013/11/08(金) 23:19:07.38ID:1gOHm+rl
バッファローのルータが出すリクエストって、NTP 位だろ。たぶん。
0722amazon2013/11/09(土) 16:19:23.50ID:???
>>717
ネットワークサービス解析
を無効に
0723anonymous2013/11/10(日) 18:33:34.56ID:???
>>716
PCから telnet 192.168.254.254 80
エンターエンターエンター で、同じようなログが出せます。
バッファローがなにかまさぐってるんでしょうね
0724anonymous2013/11/10(日) 22:11:17.79ID:???
>>722>>733 ありがとう
httpはオフにしてるんだけど、telnetで同じ結果でたわ。
同じことをBuffaloのルータがやってるとか意味がわからんけど
とりあえずネットワークサービス解析オフにしておいた。
0725hage2013/11/10(日) 23:10:04.99ID:???
牛ルーターにトロイ木馬が仕込まれてるの?
うちも無線APに牛を使ってるから気をつけないといかんな・・・

明示的にrejectしてログ取ってみるか
0726anonymous2013/11/10(日) 23:34:02.76ID:???
牛は↓の機能のために無駄な被害出してるみたいだね
ネットワークサービス解析
TOP画面の「ネットワークサービス一覧」でLAN側ネットワーク内のネットワーク機器情報を取得することができます。 初期値は、[使用する]です。

まーそんなことより、RT107eがhttpをoffにしてもport80を受け付けてる事がわかったのが収穫だ
フィルタ設定1行追加しておくかな
0727anonymous@KD182249240001.au-net.ne.jp2013/11/11(月) 05:18:01.86ID:???
話の流れぶった切って申し訳ないですが…
rtx1100でのl2tpのリモートアクセスハマってしまったので知恵を貸してください

状況はこの方の感じが近いです
http://hoshiya.biz/blog/2012/12/vpn-1.php

問題としては
常にパ ケットをVPNトンネルに流しておかないと、接続はあっても『まるで切断されたかのよう』になってしまう事です

vpnクライアント→(倉庫)フレッツ光+動的ip
win7+os標準のl2tpクライアント
AssumeUDPEncapsulationContextOnSendRuleは2で設定

vpnホスト→(事務所)フレッツ光+動的ip(dynamicDDS)
win2008

vpnの接続後
共有サーバにpingを打ってもlossする場合もあり
フォルダも開けたり開けなかったり
接続直後にpingを打ち反応が返ってくる時は打ち続けると通信は安定して出切るようになり
ファイル共有なども問題なしという状況です

まずは状況をと思い、configが必要でしたら追って貼り付けます
心当たりとかはありますでしょうか?
0728l2tp tunnel disconnect time xxx2013/11/11(月) 08:18:16.77ID:???
>>727
サーバが混み合って見れない

Config見せて〜
0729ANONYMOUS2013/11/11(月) 15:04:10.03ID:???
RTX1200と、OpenSWANとで、IPsecトンネルをつなごうとしています。
OpenSWANから、RTX1200への接続はエラーなくうまくできるようです。

しかし、ipsec reflesh saコマンドで、saを空にして、
RTX1200からOpenSWANへ接続しようとすると、OpenSWANのログにエラーがでて、拒絶されます。

Nov 11 14:50:58 localhost pluto[8066]: "openswan.rtx" #4: the peer proposed: 172.24.1.3/32:0/0 -> 192.168.1.3/32:0/0
Nov 11 14:50:58 localhost pluto[8066]: "openswan.rtx" #4: cannot respond to IPsec SA request because no connection is known for 172.24.1.3<172.24.1.3>[+S=C]...192.168.1.3<192.168.1.3>[+S=C]
Nov 11 14:50:58 localhost pluto[8066]: "openswan.rtx" #4: sending encrypted notification INVALID_ID_INFORMATION to 192.168.1.3:500

エラーから、IDの問題だろうかと思って双方のID設定をいろいろといじりましたが、
うまくいきません。

次のページには、RTXからOpenSWANへの接続がうまくできないとの旨が書かれています。
http://www.halrroc.org/doku.php?id=hardware:yamaha

RTXからOpenSWAN方向への接続はあきらめた方がいいでんでしょうか。
もうそろそろお手上げです・・・
0730ANONYMOUS2013/11/11(月) 15:19:27.93ID:???
>>729 付足し
XAUTHなんてつかっていません。
拠点間接続、普通のメインモード接続です。

次のヤマハページに相互接続できるって書いてあるんです!RTX→OpenSWAN方向への接続開始ができないのが悔しい!
http://www.rtpro.yamaha.co.jp/RT/docs/relnote/Rev.08.03/relnote_08_03_82.html
>OpenswanとヤマハルータをIPsecで相互接続しようとした場合、XAUTHを使わなければそのまま接続できるが
(注意、XAUTHを利用してもファームアップデートで接続できるとのことです)

相互接続といえば、両端から接続を開始できるという意味ですよね。
できるものならがんばります。できないものなら時間が無駄なのであきらめます。
よろしくおねがいします。
0731anonymous2013/11/11(月) 22:25:49.67ID:???
>>727
l2tp keepalive
l2tp tunnel disconnect time
辺りじゃないの?やったことないからわからんけど
l2tp keepalive log onとかにしてログ見たりしたら解決するんじゃない?
0732anonymous2013/11/11(月) 22:30:05.74ID:???
>>730
.IPsecで、OpenswanをVPNクライアントとしてXAUTHで相互接続できるようにした。
対象機種:RTX1100, RTX1500, RT107e
次に期待しようぜ。
0733ANONYMOUS2013/11/11(月) 23:00:08.69ID:???
>>732
レスありがとう

>OpenswanをVPNクライアントとして

あくまでも、RTX側はレスポンダーにしかなれないってことを言っているだったらあきらめるんですが。
あれからからずっと試しているのですが、
RTXがクライアントとしてOpenSWANにプロポーサルすると同じエラーではじかれます。

OpenSWAN側がイニシエーターになってRTXに接続を開始する場合は問題がないようなので、
まあ実用には問題はないかと思っています。
しかし、RTX1200側からOpenSWANにメインモードで接続を開始できないのは気持ち悪すぎです。
0734anonymous2013/11/12(火) 11:04:06.44ID:???
RTX1200でちょっと変な挙動が・・・

pp接続(アンナンバード)について、show status pp XXをすると、

受信: 210629 パケット [46565891 オクテット] 負荷: 0.0%
送信: 3356 パケット [46169743 オクテット] 負荷: 0.0%

ってなります。
オクテット表記は送受信とも同じくらいの量を表しています。
しかし送信パケットの表記が異常に少なく表されています。

これって、バグなんでしょうか。
0735anonymous2013/11/12(火) 14:21:00.77ID:???
カウンターが一周回っちゃったかと
0736anonymous@e0109-106-188-75-4.uqwimax.jp2013/11/12(火) 15:06:20.16ID:w22YqEyG
rtx1300でないのかねー
0737anonymous2013/11/12(火) 18:35:38.56ID:???
>>736
voipなんで、送信だけに偏ることはないんだ
それに再起動してからほとん日にちが経っていないし
何かアンナンバードで複数アドレスを使っている時に生じるバグなんだろうと、
頭を巡らすのだが
0738anonymous2013/11/12(火) 18:41:31.56ID:???
>>734
あれからこうなった
やっぱりカウンターが回転していない

PPPoEセッションは接続されています
接続相手: BAS
通信時間: 20時間27分54秒
受信: 683159 パケット [151295473 オクテット] 負荷: 0.0%
送信: 5861 パケット [150140685 オクテット] 負荷: 0.0%
0739anonymous@KD182249240049.au-net.ne.jp2013/11/13(水) 06:14:13.84ID:???
>>728
混雑ですか…
configのせますのでチェックお願いします

>>731
設定はしているつもりですが…

事務所の環境は
ctu-rtx1100(192.168.3.254)-共有サーバ(192.168.3.200)

vpn接続後3.200へのpingは通るときと通らない時あるように不安定ですが
rtx1100(3.254)へは安定して通ります

configのっけようとしたら怒られまくったのでうpろだにあげました
http://upload.sikaku-chat.com/dl/1384290477.txt
0740anonymous2013/11/13(水) 08:24:54.80ID:???
>>739
全然関係無いけどトンネルの設定三つに別ける意味あんの?
なんか一つにまとめられそうだけど。
0741anonymous2013/11/13(水) 11:20:05.49ID:???
>>738
再起動したが、だめ
送信のパケットカウンタが回っていない。
オクテットは正しく表示されているようだ。


PPPoEセッションは接続されています
接続相手: BAS
通信時間: 9時間32分53秒
受信: 136288 パケット [30056067 オクテット] 負荷: 0.0%
送信: 2513 パケット [29898662 オクテット] 負荷: 0.0%
0742anonymous2013/11/13(水) 11:26:00.57ID:???
>>741
これはきっと、アンナンバードでネットワークごと割り当てられて、
複数IPv4アドレスを一個ずつNATディスクリプタのアウターに割り当てて運用しているときに生じる
バグだろうから、ヤマハさん直してくださいよ!
0743anonymous2013/11/13(水) 11:40:14.83ID:???
config付けてサポートにメールしろ
0744anonymous2013/11/13(水) 20:51:36.15ID:???
>>743
今ふぃ具は、大切なところをいちいち****でマスクするのが面倒くさい・・・
でふぉでおKだからさ。
0745anonymous@KD182249240021.au-net.ne.jp2013/11/14(木) 06:13:18.32ID:???
>>740
えっまとめられるんですか?
0746anonymous2013/11/14(木) 21:06:52.98ID:???
>>734
l2tp keepalive use on 10 3
→l2tp keepalive use off

どうでしょう
0747anonymous2013/11/14(木) 21:55:26.21ID:???
>>739
l2tp tunnel disconnect time 1800

この設定入れてたら30分放置で切れるんじゃね?
0748anonymous@KD182249240020.au-net.ne.jp2013/11/15(金) 13:57:28.81ID:???
>>747
そこは何かの表紙に切れた場合ずっと接続されているのがダメだったのと
何処かで設定した方が安定すると見かけたのです
0749anonymous2013/11/15(金) 14:04:40.13ID:???
それはキープアライブでやるもんじゃね?
0750anonymous2013/11/15(金) 23:52:22.25ID:???
l2tp tunnel disconnect time 86400
とかで設定して様子見れば良いんじゃね
0751anonymous2013/11/16(土) 01:22:30.66ID:???
不安定な屋外wifiでipsec&l2tpをやっていると、本当にぷちぷち切れる。
クライアントはwindows7で、rtx1200に接続していた。
なんども、再接続が面倒くさい。

どうして切れてしまうんだろうね。
切れても知らないふりでつないだままにしておいてほしいよ。
律儀にリセットしなくてもいいのにと思う。
0752anonymous@KD182249240025.au-net.ne.jp2013/11/16(土) 08:59:25.79ID:???
>>750
やってみましたが変わらずてした…
0753a2013/11/16(土) 18:16:31.54ID:???
無通信にしなけりゃ切れないんだろ?
なら、ping -t で通信状態にしとけばいいんだよ。面倒だが。
0754anonymous@ntsitm280250.sitm.nt.ftth.ppp.infoweb.ne.jp2013/11/16(土) 20:01:11.03ID:???
>>752
ちょっとconfig見てみたけど、L2TP/IPSecでのキープアライブは、
l2tp keepaliveじゃなくてipsec ike keepalive でやるもんじゃねえの?
いくつか設定例見た感じそうなってるけど?
0755コーヒー2013/11/16(土) 22:49:39.34ID:???
なんで外すんだよ!
大迫なら決めてるぞ
0756コーヒー2013/11/16(土) 22:51:40.51ID:???
サーセン
0757anonymous2013/11/16(土) 23:42:16.43ID:???
>>753
つ >>751

windowsのリモートデスクトップ接続を使っている最中にも切れます!
0758anonymous2013/11/17(日) 20:28:19.93ID:???
突然サーセン

フレッツ西日本の速度計測サイトへの接続に成功したことのある方いらっしゃるかしら
サンプルコンフィグ等があればおしっこ漏れるほどうれしいのだけれど
0759anonymous2013/11/17(日) 20:56:52.72ID:oRu09GVP
>>758
IPv6でIPoEセッション貼れば行けるはずだけど
0760anonymous2013/11/17(日) 21:01:20.21ID:???
>>759
ありがとうございます。
確かに、IPv6版はすんなりと行きますが、IPv4版がにんともかんともなのです。
普通にPPPoEのマルチセッション貼ってみてもなんだかうまくいかなくて
成功したサンプル等あれば比較検討できるかなと思った次第です。
0761anonymous2013/11/17(日) 22:52:15.64ID:???
>>759
IPoEにセッションの概念は無いよ

>>760
https://www.flets-west.jp/speed/faq/#q16
ip route 122.50.20.0/24 gateway pp X でダメなん?
0762anonymous@KD182249240014.au-net.ne.jp2013/11/18(月) 05:37:36.81ID:???
>>754
l2tp keepalive消して
ipsec ike keepaliveで試してみます!
0763anonymous2013/11/19(火) 10:37:00.25ID:???
>>760
dns server select id pp peer_num any speed.flets-w.jp restrict pp connection-pp
も要るな
動作確認してないけど
0764anonymous2013/11/19(火) 11:03:13.78ID:???
>>761
>>763
両方入れてるんですけどダメなんですよ


show status は

pp2# show status pp 2
PP[02]:
説明:
PPPoEセッションは接続されています
接続相手: BAS
通信時間: 10分30秒
受信: 2925 パケット [199850 オクテット] 負荷: 0.0%
送信: 4516 パケット [253800 オクテット] 負荷: 0.0%
PPPオプション
LCP Local: Magic-Number MRU, Remote: CHAP Magic-Number MRU
IPCP Local: IP-Address Primary-DNS(122.50.20.46), Remote: IP-Address
PP IP Address Local: 122.100.17.xx, Remote: 122.50.20.41
CCP: None
pp2#


でnslookupは

pp2# nslookup www.speed.flets-w.jp
122.50.20.46

って帰ってくるので名前解決まではうまく言ってるんですが
ブラウザからwww.speed.flets-w.jpへアクセスすると「ページの読み込み中にサーバへの接続がリセットされました。」って言われちゃうんです。
うーん。まいっちんぐ。
0765anonymous2013/11/19(火) 13:54:04.02ID:???
>>764
妙だね
ping www.speed.flets-w.jpを、pcとrtx両方からすると?
0766anonymous2013/11/19(火) 15:01:25.14ID:???
>>765

122.50.20.46(DNS,www.speed.flets-w.jpのアドレス)
122.50.20.41(ゲートウェイ)

の2つに対してrtxとPCからそれぞれpingを撃ってみたところ

PCは
× 122.50.20.46
× 122.50.20.41

RTXは
× 122.50.20.46
○ 122.50.20.41

となりました。122.50.20.46はdnsサーバ兼Webサーバーっぽいのでpingを返さないようにしてあるのだと思います。
122.50.20.41にpcからpingが通らないのが不可解です。なんでだろ。
0767anonymous2013/11/19(火) 21:43:36.29ID:???
>>766
>pcからpingが通らないのが不可解

c:\>tracert 122.50.20.41 をやってみると?
0768anonymous2013/11/19(火) 23:49:02.05ID:???
>>767
ありがとうございます。

C:\WINDOWS\system32>tracert 122.50.20.41

122.50.20.41 へのルートをトレースしています。経由するホップ数は最大 30 です

1 1 ms <1 ms <1 ms rtxのipアドレス
2 * * * 要求がタイムアウトしました。
3 * * * 要求がタイムアウトしました。
4 * * * 要求がタイムアウトしました。
5 * * * 要求がタイムアウトしました。
6 ^C
C:\WINDOWS\system32>

となりました。やっぱりローカルのIPからフレッツ速度計測のIPへの経路が足りないようです。

静的経路は

ip routing process normal
ip route default gateway pp 1 filter 500000 gateway pp 2 filter 500000 gateway pp 1
ip route 122.50.20.0/24 gateway pp 2

としてますが、足りないところがあるのでしょうか。
試しに ip route 122.50.20.0/24 gateway pp 2 を ip route 122.0.0.0/8 gateway pp 2 に変えてみても変化なしでした。
0769anonymous2013/11/20(水) 11:05:02.08ID:???
>>768
>1 1 ms <1 ms <1 ms rtxのipアドレス

が帰ってきているのなら、rtxには到達しているので、問題ないと思う。
ほかに問題があるようだ。

わかった!
natの設定が、pp2にないんじゃない?

nat descriptor・21・type masquarade・・・ NATの定義
nat descritor 21 inner 192.168.0.0-192.168.255.255 ・・・pcのアドレスを指定
pp select 2
ip pp nat descriptor 21 ・・・ppへのNATの設定

もし、そうだとしたら、ネクスト網は、プライベートアドレスに返信できないんだろうな。
だから、ppに自動設定されたネクスト網のアドレスにNATで変換してやるのだ。
0770anonymous@ai126197098133.18.access-internet.ne.jp2013/11/20(水) 18:45:14.53ID:???
>>729 >>733
おまおれw
ちなみに専用サーバ?VPS?社内サーバ?
同じく一方通行でイラッとしてるわー
0771anonymous2013/11/20(水) 18:45:58.81ID:???
どうしても思い出せないんだけどRTX1200で
コマンドプロンプトに表示される「xxxx# 」
のxxxxってどうやって設定するんだっけ?orz
0772anonymous2013/11/20(水) 18:48:45.99ID:???
ごめん、事故解決
console promptだった。
0773anonymous2013/11/20(水) 21:38:34.07ID:???
>>770

あと、rtx側に2つ以上のネットワークがある場合も悩ましい問題がー
openswanが片方のネットワークからのプライベートパケットを捨ててしまっている
正しくネゴシエーションできてないようだ
rtxは頭痛い

VPSですよ
0774anonymous@KD182249240039.au-net.ne.jp2013/11/21(木) 06:03:09.15ID:???
727ですが
駄目だぁ…症状変わらんし上手くいかん…
0775anonymous@p4213-ipbf1302sapodori.hokkaido.ocn.ne.jp2013/11/21(木) 15:36:25.95ID:WHSdM50J
参考にならないかもしれないけど、うちの場合似たような症状で、
nat descriptor address inner 1 192.168.1.2-192.168.1.253
ipsec ike local address 4 192.168.1.253
この記述で直りました。
192.168.1.253がルータアドレスで、このアドレスがinnerから当初は抜けていました。
それでもRTX1100同志では通信できていました。RTX1500に変えたら貴方と似たような症状になりました。
貴方の場合
nat descriptor address inner 1 auto
ですから問題ないかもしれませんね。

YAMHAの下記のURLからCONFIGとLOGを送るとアドバイスしてくれますよ。
https://netvolante.jp/support/contact/
0776anonymous2013/11/21(木) 15:44:47.36ID:???
>>775
誰にレスしています?
0777anonymous@p4213-ipbf1302sapodori.hokkaido.ocn.ne.jp2013/11/21(木) 15:54:54.75ID:WHSdM50J
>>776
あらわかりにくかったかな。
>>727
>>774
さんへです。
0778anonymous2013/11/21(木) 18:01:48.83ID:???
>>777
りょ
0779anonymous2013/11/21(木) 18:10:00.31ID:???
>>769
ありがとうございます!!ビンゴでした!!

nat descriptor type 21 masquerade
nat descriptor address inner 21 192.168.0.0-192.168.255.255 ・・・pcのアドレスを指定
pp select 2
ip pp nat descriptor 21

でうまくいきました!嬉しすぎておしっこ漏れました!
お騒がせしました。
0780anonymous2013/11/21(木) 21:00:08.43ID:???
>>779
エスパー成功!よかったね。
0781anonymous@p3084-ipbf1303sapodori.hokkaido.ocn.ne.jp2013/11/22(金) 11:48:56.85ID:w1fKzuUG
RTX1500のルータでリモートアクセスVPNを行っていたのですが、
認証に ms-chapというのを使っていました。
社内で使っているパソコンがXPばかりだったのです。
で、WIN7に変わったらms-cahp v2 しか対応していないということです。
全部のルータの記述を変更することもなかなかままならなく困っているのですが、
ここで質問です。
WIN7のXPモードというのを使うとセキュリティ関係もXPの仕様になるのでしょうか?
WIN7のXPモードで 認証に ms-chap は使えますか?
お願いします。
0782anonymous2013/11/22(金) 13:05:57.70ID:???
>>781
RTX1500側でms-chap v2を使えば良いだけじゃないの?
全部のルーターって書いてあるけど、そんなに台数があるの?

で、XPモードは仮想化されたPCなので、その部分だけを考えると
単独のXPマシンと何ら変わりない。

で、セキュリティーを気にしているようだけど、ms-chapってことはPPTPだよね。
それ自体が既に安全な通信ではないことが見つかってるんだが。
0783anonymous@p3084-ipbf1303sapodori.hokkaido.ocn.ne.jp2013/11/22(金) 16:31:20.29ID:w1fKzuUG
>>782
ありがとうございます。
WIN7のXPモードでms-chapが使えるということですね。

同時に変更しなければならないルータは全国に分散して80台くらいあるんです。
PPTPのセキュリティが弱いことは承知しています。
端末ごとにipsecとPPTPを併用して使っています。
0784ananymous2013/11/22(金) 17:38:46.71ID:???
L2TP/IPsecについて質問させてください

センター側にRTX1100を使ってて、各拠点のRTX1000や1100とIPsecVPNを張っています。
各拠点間に接続されているクライアント間でPINGを飛ばすと
Pinging 192.168.11.25 with 32 bytes of data:
Reply from 192.168.11.25: bytes=32 time<1ms TTL=64
と、応答アドレスもPING飛ばしたアドレスで返ってきます(コレが普通ですよね)

しかし、android端末でセンター側にl2tp/IPsec張って、PINGを打つと
Pinging 192.168.11.30 with 32 bytes of data:
Reply from 10.110.90.201: bytes=32 time=694ms TTL=62 (アドレスは適当に改変してます)
のように応答アドレスが違うアドレスで返って来ることに気づきました。

何故なんでしょうか?
ドコモの回線で、l2tp/IPsecのトンネル設定だけnat-traversal を onにしてます。

最終的にはl2tp/IPsec経由でひかり電話のクライアントagephoneを使いたいのですが、
同じスマホで各拠点RTX配下の無線LANで接続しての拠点間vpn経由では問題なく使えるのに
l2tp/IPsec経由だとレジストできません。
多分このping応答アドレスが問題になってると思うのですが、如何でしょうか
■ このスレッドは過去ログ倉庫に格納されています