トップページ⇒network
986コメント431KB

VPN

■ このスレッドは過去ログ倉庫に格納されています
0001anonymousNGNG
ダイヤルアップでVPNを使用したいのですが
IPSecとPPTPやL2TPの違いがいまいち分かりません。
どのように使い分けるのか教えてほしいな〜。
0153こどちゃ♪02/06/05 18:50ID:???
スマソ,トリップ元わかんないマシンからなんで,トリップ無しで。

>>152
情報サンクス。整理してみた。
メーカの公式サイトはここだね。上位機種から揃ってて企業向けでは
結構面白そうな感じ。

(4)ZyWALL 10 定価5万,実売4万弱(IPSec鯖・蔵:10拠点-スループット:謎bps)
http://www.brain-tokyo.jp/products/ZyWLS/index.html
WAN側が10M-Etherだから,いって4Mbps程度かな。

しかし,このルータ入れると,コンテンツフィルタで
2chが見えなくなりそうな罠。ガクガクブルブル
0154anonymous@ PPPa1226.e3.eacc.dti.ne.jp02/06/09 09:55ID:nPgST7NT
リンクシス社のブロードバンドルータ
BEFSRシリーズのVPN機能に関して、サポート外ながら、
PPTP(IPSecも)の複数セッションが通る、とアスキーの
ネットワークマガジン7月号に載っていました。
例えばどれくらいのPPTP(またはIPsec)セッションが確立できるか、
実行された方はいらっしゃいませんか?
0155   .02/06/15 17:00ID:???
>>153
相手の拠点のルーターにコンテンツフィルタで、
”2ch”を”キーワード(ドメイン名など)による遮断”に
入れといてあげよう。ついでに”auction”も、

設定もWANの特定IPからのみとか出来るので、完璧。

支社の野郎、仕事しろ〜〜〜。

0156あぼーんNGNG
あぼーん
0157anonymous@ p2936b1.tokynt01.ap.so-net.ne.jp02/06/29 01:49ID:QVXK16Oq

これは?

SEIL/neu


http://www.seil-neu.com/

0158脳無し02/07/08 18:09ID:o4ZZTNN8
お助け願います。

本社、支社間でVPNを構築しています。

【本社】
回線:イーアクセスADSL8M
サーバー:WinNT4.0SV 192.168.1.100/24 + RASサーバー
DNS:ダイナミックDNS
LAN:192.168.1.0/24
ルーター:TE4121C
ルーター設定:NATアドレス変換 192.168.1.100 TCP/PPTP と 192.168.1.100 GRE

【支社】
回線:フレッツISDN
サーバー:WinNT4.0SV 192.168.2.100/24
DNS:ダイナミックDNS
LAN:192.168.2.0/24
ルーター:MN128SL11H
ルーター設定:
ip filter 1 pass in * * tcp * pptp remote 3
ip filter 2 pass out * * tcp * pptp remote 3
ip filter 3 pass in * * 47 * * remote 3
ip filter 4 pass out * * 47 * * remote 3
ip filter 5 pass in * 192.168.2.1/32 tcpest * pptp remote 3
ip filter 30 restrict out * * * * 137-139 remote *
ip filter 31 restrict out * * * 137-139 * remote *
ip filter 32 restrict out * * udp 137 domain remote *
ip nat 5 192.168.2.1/tcp/pptp ipcp remote 3
ip nat 6 192.168.2.1/gre ipcp remote 3
ip nat 9 192.168.2.100/tcp/5631-5632 ipcp remote 3
ip nat 10 */*/* ipcp remote 3

【自宅】
回線:イーアクセスADSL1.5M
クライアントのみ:Win2K
DNS:ダイナミックDNS
LAN:192.168.3.0/24
ルーター:TE4111C

この環境で、支社及び自宅のクライアントから本社のRASサーバーにPPTP接続可能です。
しかし、支社のMN128のPPTPサーバーに本社及び自宅から接続が出来ません。

クライアントからはエラ−619となり、MN128は接続するもクライアントが切断したとなります。
−−− MN128のログ −−−
07/08 18:05:40 ルータ相手先から切断[PPTP1]:
07/08 18:05:39 PPP[PPTP1]: LCP down [PPPエラー:LCP接続要求再送タイムアウト]
07/08 18:05:07 ルータ着信[PPTP1]: 番号[218.217.119.54]
−−− −−−

MN128を使って、MN128のPPTPサーバーなりNAT内のPPTPサーバを構築している方いらっしゃいますか?

0159_02/07/08 19:53ID:???
MN128 は MN128 同士独自の暗号化なので、それ以外の機器、OS とは暗号化できない。
そのへんをヒントに、設定を確認してみたら?
0160脳無し02/07/08 19:57ID:o4ZZTNN8
>>159
ありがとうございます。MN128同士のみなんですね。
支社も本社同様NTのPPTPサーバーを稼動させます。

0161_02/07/08 20:05ID:???
>>160
通信できるのが MN128 同士って意味じゃないよ。
暗号化しなければ、MN128 と他の機器、OS とでも通信できる。
暗号化できなければ、VPN の意味は無いでしょうけど。
0162脳無し02/07/10 10:36ID:ABJMzRze
>>159
>>161
ありがとう。

結局、各拠点のサーバーにPPTPサーバーを稼動させ、サーバー同士がお互いにPPTP接続しています。
自動的に接続させるうまい方法がわからず、自動ログインさせスタートアップにrasdialをバッチで書いて、
ログオン時に自動接続させています。(しょうがないから同じくスタートアップにスクリーンセイバーを放り
込んで、パスワード保護しています。)

で、
1.システム起動時にWinNT4SVで自動的にrasdialさせる方法と
2.拠点のクライアントから拠点内のサーバーにルーティングさせてサーバー同士のPPTP接続を通って
  相手先クライアントにパケットを飛ばす方法が、わかりません。

1.はサービスとしてコマンドを起動させるコマンドがあったはずなのでそれでログオンしないでダイヤル
  する方法を、検討してみます。
2.はMSのWEB上で色々調べましたが、うまくいきません。レジストリ
  RasArp\Parameters\DisableOtherSrcPacketsや
  Tcpip\Parameters\IpEnableRouterをセットして、route add で経路を登録しても
  接続したサーバーのクライアントから接続先のサーバーにPingが通りません。
  接続したサーバーからは接続先のサーバーやそのクライアントにPingが通るので単純に
  ルーティングの問題だと思うのですが。
  RasArp\Parameters\でなくてRasPPTPあたりのレジストリでルーティング設定をしなければいけないと
  思うのですが、資料が見当たりません。

どなたか、2拠点間をWinNT4のPPTPで接続させて、拠点内のクライアントから別拠点のクライアントに
ルーティングさせている方、いらっしゃいます?
0163A ◆UpmG9.1. 02/07/10 11:53ID:L12kSEr1
だれかOpenVPN使ってる人居ませんか?

遅いのはともかく、ちょっと放置するとpingが
通らなくなってしまう・・・。
0164ルーター@通信技術板02/07/10 12:57ID:???
>>151
亀レスだが、
SCCRQ送信時に送信元UDPポート番号が変わると、相手がSCCRP返す
時からUDP1701を使わないでその送信元ポート番号で通信するように
なる。まートンネル確立時に使用ポートのネゴができるようになっている
わけで、SCCRQのUDPの送信元ポートは,「オレにはこのポート番号宛てで
送れ」という指示になっているわけ。

これはRFCで規定されている機能なので,変えたくない奴はソースポートを
1701に固定する必要があると。
0165_02/07/15 05:51ID:???
ルータのVPNパススルーというのがよく解りません。
これはサーバ側に必要な機能でしょうか、クライアント側に必要な機能でしょうか。
NAT(NAPT)などとの違いは何でしょうか。
0166HG名無しさん02/07/15 13:30ID:???
>165
1.両方に必要(な時もある)
2.NAT=変換 パススルー=素通し
0167dd02/07/15 22:33ID:???
素通し
↑あたりまえのような気がしますが。
わざわざ書く理由があるんでしょうか?
0168 02/07/15 22:59ID:???
( ゚д゚)
0169名無しさん02/07/15 22:59ID:???
>>167
素通しするとL2がどうなるかわかれば、単純な機能というわけでもないとわかると思いますが。
0170質問です02/07/16 06:24ID:ZFqmhmyr
普通のADSL回線(Flets, YahooBB等)を使っておられる方に質問です。

現在、H"を使えば問題なくVPN(Intel Shiva VPN Client)を使えるPCで、
FletsADSL1.5MでうまくVPNが使えません。認証はうまく行くのですが
少しでも大きなファイル(といっても数KBという所ですが)になると
タイムアウトが発生してしまいます。(会社のメールで確認しました。)

ルータ経由でなくモデム直付けで、現時点で最新のフレッツ接続ツールを導入しても
駄目でした。純粋に回線か、モデムのどちらかが問題なのではと考えます。
(モデムはNTT ADSLモデム−NII(00642239)という物です)

これに関しては回答が得られる物では無いと思いますが、皆様お使いのADSL回線で
VPN接続がうまくいくものが有ればどのサービスか教えていただけますでしょうか。
特にFlets 1.5Mサービスの方でうまく行っている方は、モデムが上記型番と
同じかどうか教えてください。宜しくお願いします。

0171sage02/07/16 07:44ID:???
>>170
VPN環境をもっと詳しく説明しる。
外してるかもしれんが、脳照コンチビチイ+WinXPの環境で通信が途中で止まる
バグがあった。(突然DNSが轢けなくなる)
0172anonymous@ ntfkok025170.adsl.ppp.infoweb.ne.jp02/07/16 08:03ID:+mfOHKhf
>>170
それは、クライアント環境としてですよね。
私の場合はNTT西のフレッツ1.5Mで、モデム内蔵ルータMN7310で、
1台の端末からクライアントとして問題なくVPN接続できてます。
0173anonymous@ U063150.ppp.dion.ne.jp02/07/16 09:35ID:???
ちっと質問です。
VPNを構築したときに、サーバ側の回線は1つあれば、
VPNで本支店や自宅と繋ぐのと、
Web/Mailサーバの公開と、Webの閲覧を同時に出来るのでしょうか?
それとも、VPNってのは単体で回線がいるんでしょうか?
017417002/07/16 17:06ID:???
>>171
ご回答ありがとうございます。そして説明不足で申し訳ない。
こちらのVPN ClientはIntel(Shiva) Netstructure VPN 6.8.1で
OSはW2Kです。先述の通りH"接続では問題のない組み合わせです。

TunnelはSST Tunnelで、一般的ではない物なのかもしれません。
現在NTT東日本に、地元交換局でUDP port 2233を閉じていないか
今使っているモデムがそれに対応していないのか、等を確認中です。

余り技術的に関係ないことでageており申し訳ない。

>>172
ご回答ありがとうございます。書き忘れてましたが私は東日本です。
その組み合わせでしたら問題ないのですね。といってもSST Tunnelでは
無いのかもしれないので・・ 済みません最初の私の書き込みが良くなかったですね。


最悪はYahooBBに乗り換えます。上司の自宅で稼働実績があるので。
何らかの結論が出ましたらsageにて報告させていただきます
0175mobaira02/07/17 15:11ID:S+DJhDq1
質問です。

http://www.microsoft.com/WINDOWS2000/techinfo/howitworks/communications/remoteaccess/l2tpclientrelnotes.asp
によるとWindowsのVPN(L2TP/IPSEC)クライアントは
NATトラバーサルが使えるそうなのですが
サーバ側は.NETにならないと対応してないようです。

NATトラバーサル対応ルータ+XPについてるクライアントで
動作させたことのある方はいらっしゃいますか?

これができるとホットスポットでもNATつかっているお家でも
簡単にVPN張れるのでいいかなと思うのですが。。。
0176ShivaはIntelに買われたのが運の尽き02/07/23 23:53ID:Y5BOwrib
>>170

それは、Path MTU Blackholeに似た問題。

Windows内部でフレッツ接続ツールのEnternetドライバとIntel ShivaのVNICのドライバが重なっている状態だと思います。

フレッツ接続ツールのMTUはご存じの通り1454byteです。
ShivaのVNICはVPNのオーバーヘッドのためにMTUが確か1400byteだとおもいます。
このShivaのVNICの1400byteのMTUはL2がEthernet(MTU=1500ね)の場合は問題ないのですが、L2がフレッツ(MTU=1454)の場合はうまくいきません。どうもVNICはL2のMTUが1500と決めつけて作ってあるような気がします。かなり泥臭いことをすれば一応回避可能です。

1,フレッツ接続ツール+Intel Shiva VPN Client接続で許される最大のパケットサイズを調査する

コマンドプロンプトからping -f -l 1372 192.168.1.1

192.168.1.1・・・VPN接続先のpingをかえしてくれるところ
-f・・・Don't Fragmentフラグをつける

で、-l 1372の値を変えてReplyが返ってくる最大の値を調べてください。(私が実験したときは奇数でした。なぜ?)

2,上記で調べた値にIPヘッダの20byte、ICMPヘッダの8byte、つまり28byteを足した値が、フレッツ+Shivaで許容しうる真のMTU値です。
3,レジストリエディタを起動します。
4,ShivaのVNICのレジストリを探します。(探し方はレジストリの本とかみて研究してください)物理的なNICの設定値と同じ階層にあるはずです。
5,ShivaのVNICのエントリにMTU値のキーを作ってそこに2,で判明したMTU値を書きます。
6,リブート!!
7,ファイル転送もVPN経由で自由自在になるはず。

会社ではもうちょっと詳しくドキュメント書いたけど、ここは2chなんで以上をヒントに格闘してみてくださいな。これでも大出血サービスですよ。

経験上、PPPoEドライバとVPNクライアントを同居させるとVPN製品にかかわらずこういう問題が起きます。Yahoo! BBならDHCPだから関係ないですが。
0177ACS02/07/24 03:30ID:???
>167

意味合い的には、GREやらAHやらESPやらを特定Hostに投げられるよ的に
使われてますよね。BB Routerやら最近どうも納得がいかない言葉が多い。
0178anonymous@ j120010.ppp.asahi-net.or.jp02/08/05 03:16ID:0OUgRsIM
すいません教えてください。

RRAS(W2K Server)とWinXP(クライアント)でVPNを組んだんですが、ネットワークコンピューターから一覧を見ようとしてもうまくいかないんです。クライアント側でWINSは指定してあるのですがこれだけではだめなんでしょうか。
IPアドレスを直接指定するとファイルの共有はできます。
0179NBTを勉強しましょう02/08/06 01:04ID:ZlEMVyzD
>178

そんなあなたは、マイクロソフトネットワーク共有の仕組みをもう
少し勉強した方がいいですね。マイクロソフトの作りし物なので勉
強しても謎が残るのが欠点ですが、わかったつもりぐらいにはなれ
ます。

お薦めの本(手元にWinNTのリソースキットとかあればそれでも可)
http://www.shoeisha.com/book/Detail.asp?bid=1396

WINSとファイル共有とネットワークコンピュータの一覧表示(コンピ
ュータブラウザといいます)はそれぞれ別のものです。ファイル共有
はTCP139か445(139なのか445がどう使い分けられるのか、よう
わからん)のユニキャスト疎通さえあればできます。WINSはコンピュ
ータ名とIPアドレスの対応付けを1対1で行いますが、コンピュータの
一覧表示には直接絡みません。(ドメインがあると間接的には絡むか
な)さて、あのネットワークコンピュータをダブルクリックして表示
されるものはいったい何なんでしょうか。

キーワードは「ブロードキャスト」ですね。あと「ドメインコントロ
ーラ」があるとまたちょっと事情が複雑になります。

あとは、自分で勉強しましょう。
0180anonymous@ adproxy10.ezweb.ne.jp02/08/06 16:09ID:1VorpkPs
TARTUAL PAPA NANODA
0181anonymous@ j120010.ppp.asahi-net.or.jp02/08/06 20:31ID:DT+RJZqs
>>179
ちょうど昨日この本を立ち読みしてきたところでした。
LAN側ではADとワークグループを使っていて、VPNのクライアント側から一覧を表示させたかったのですが、
AD(Active Directory)に参加してないとドメインマスタブラウザ(だっけ?)をとれないようです。
クライアント側のPCをADにいれたら、ADとワークグループの両方が見られました。
ドメインマスタブラウザは当然DCが握ってるんですが、NetBIOSドメインが違うととってこれないのかな・・謎。
あるいはSambaのWINSだといけるのかも?
0182某広告代理業勤務男02/08/08 00:43ID:???
初めてこの掲示を見たものです。今、VPNとはなんぞや?と、色々勉強中です。
私の会社はマッキントッシュでデザインを主にやっている会社です。
関東地方だけで10店舗位の支店があります。各支店に10〜30台位のマックがあり
ここのアクセスは今、SL11を使って
ISDNのARA(アップルリモートアクセス)接続をしています。
近頃NTTでBフレッツが始まってきたので早速、導入をしてみました。
メールサーバを立ててメールでとりあえずやり取りをしているのですが、
直接共有なりアクセスなり出来ないものかと日々悩んでおります。
今、アサヒネットとBフレッツ ベーシックタイプの契約をしたところ、
固定のIPが振り当てられました。どうにかうまく利用出来ないモノかと考えています。
やはりVPN用のルータを個々の支店で設定するのが適当なのでしょうか?
あと、ルータもどのメーカーのモノが安くて質がよいのか分かりません。
分かる方いましたら、アドバイスの程ヨロシクお願いします。

0183VPNで無線LANは守れる?02/08/08 10:49ID:???
>>182
IPsecによるVPN構築
http://www.soi.wide.ad.jp/iw2001/slides/19/19-1/
wideの講義
0184ルーター@通信技術板02/08/08 12:36ID:???
>>182
きちんとした業者に発注することをお勧めします。

素人が工数を使って勉強して、わけわからん構成にして、保守性がまったく
なくてメンテも拡張もできないモノができると。
で、さらに工数をどんどんつかって設定を試行錯誤して最後に結局わけわか
らなくなって、業者に発注する羽目になると。
で「アドレス体系は変えるな」とか「クライアント設定の変更は絶対発生させな
いでほしい」などといって、業者に「はぁ〜?無理。」といわれるよりかは、
最初から専門の業者に作ってもらったほうがコスト的にもマシです。
0185sage02/08/13 19:02ID:???
>>182
OMRONの拠点拠点を結んだことあるけど
やっぱり家庭用、ぜんぜん安定しない。
それでも、Windows共有で会社のファイル
見れるのはすごい便利です。
0186Antooling02/08/16 21:30ID:oXyaSTtS
どなたか、Rta55i+フレッツISDNでVPN(PPTP)の接続に成功した方はいらっしゃいますか?
0187sage02/08/17 18:21ID:???
>>186
2箇所に質問をしたらリンク貼ってくれればいいのにと思いながら‥‥‥
http://pc.2ch.net/test/read.cgi/network/997877142/417-419
0188anonymous@ CBCba-71p133.ppp13.odn.ad.jp02/08/19 01:09ID:JuI5gfMM
色々試してみたけど、
FreeBSD + PPP Over UDP の お手軽設定でパフォーマンス抜群だった。
暗号化はしてないけど。
でもSSHかまして暗号化しても結構幸せなパフォーマンスでした。
それから比べてRT55i系で組んだVPNとか、Win2000のPPTPは
ちょっと遅すぎ。(当社比 60%以下)
IPSecだともっと幸せになれますか?
0189_02/08/19 01:54ID:???
PPP over UDPなんてあるんかい?
教えてくれ・・・マジで
0190芸夢狂人ファン ◆GameaPh. 02/08/19 05:47ID:vKeICJB9
>>189
L2TPはPPP over UDP使ってなかったっけ。
0191anonymous@ CBCba-71p133.ppp13.odn.ad.jp02/08/19 09:46ID:JuI5gfMM
>>189
FreeBSDだと結構普通にできます。
set device xxx.yyy.zzz.nnn:port/udp
とかで。
0192 02/08/19 13:46ID:???
>>173
XR-300なら出来る。
0193sage02/08/22 23:32ID:???
>>183
商社の宣伝じゃん(藁
0194名無しさん02/08/23 00:42ID:???
>>193
InternetWeekを知らないのですか?
0195anonymous@ 007.net218219036.t-com.ne.jp02/08/23 20:26ID:???
本社にあるSQLServerのデータを、支社、工場などから参照させたい
(排他処理などリアルタイムにデータを読み書きする)
のですが、この場合、どうすれば良いのでしょうか?
出来れば、全てのPCが同じLANのように扱えるようになるといいと思っています。
現在、それぞれがLANになっており、お互いが全く繋がっていない状態です。詳細は以下の通りです。
本社:ADSL、PC30台、ルータ:トーカイコム専用ルータ
支社:ISDN、PC16台、ルータ:NTTのIPmate1300RD
工場:アナログ、PC1台

現在候補にあがっているのがVPNでの構築で、具体的にはYamahaのRTA55Iを使用し、
さらにネットボランチDNSサービスを利用するというものです。

専用線を引くという方法も考えましたが、コストの関係から断念しました。

いろいろ探したつもりですが、勉強不足もあって分かりませんでした。TT
ご教授、宜しくお願いします
0196 02/08/23 23:18ID:ExRpXpmJ
>>195

"支社"と"工場"はダイアルアップかな?
"本社"に参照に行くときにだけ一時的に確立するVPN
ということであればいけるんじゃないですか。

ただ専用線は検討するぐらいであれば3拠点とも
フレッツADSL+固定IPのプロバイダを使って常設VPNに
してしまったほうがいろいろ応用がきくと思いますよ。
地域的にフレッツが開通してないところなら仕方ないですが。
0197ななし02/08/24 02:25ID:3KLafVqP
>>195
本社と支社にRTA55Iを導入すれば簡単にできそう。
工場はPCのままでPPTPクライアントを入れて、どちらかのRTA55Iに仮想的に
ダイヤルアップすればいいね。(Win2000以上なら標準搭載だし)
クライアントPCのデフォルトルートは場所ごとのRTA55Iにして、
それぞれのRTA55Iには、対向しているRTA55Iの裏にいるLANへの経路を
スタティックで書いておけばよいね。
0198ふ02/08/24 12:24ID:xDQ+M6Ag
ビジネスで使うのだからPPTPはあまりよろしくないでしょう。
本社-支社はADSLで、インターネット網を使ったIPsecトンネルをはり、
ISDNを、ADSLがこけたときのバックアップ回線として使う。
019919502/08/24 12:39ID:???
みなさんご回答どうもありがとうございました。

いろいろ検討してみます。
020019502/08/24 12:55ID:???
ついでに質問です。VPNはセキュリティ面は気にしないでもいいのでしょうか?
もしよければご教授願います。
0201ななし02/08/24 13:45ID:3KLafVqP
PPTPでもIPsecでも、今のところ暗号は安全です。
あとは、ルータにセキュリティホールがあったらファームをアップするとか、
何よりもパスワードや証明書をちゃんと管理することが重要ですね。
0202Nuke it!!02/08/24 14:23ID:???
>>200
PPTPってRC4じゃなかったっけ?
確か国際版は40bit(英数5文字)しかないので業務で使うのは考えた方がいい。
PPTPについてはこんな噂もあります。
http://cnet.sphere.ne.jp/News/1998/Item/980603-2.html

ちゃんとIPsec張りましょう。DESでは気持ち不安なので、3DESくらい
あればベスト。
>>201も言ってるようにこまめにファームのバージョンアップとパスワードや証明書の管理をしましょう。(これはマジで徹底しなきゃ駄目)
もしできるなら、VPNルータを直接インターネットに曝さないことができればなお良い。
0203ななし02/08/24 15:27ID:???
>>202
最近のWindowsに搭載のPPTPはRC4だけど128bitだからそれを使えば
そこそこ良いと思うよ。
ただ、鯖側で128bit以外を不許可にする設定が必須だね。
0204dns逆引き02/08/24 19:09ID:+Job4dOb
isdnをバックアップ回線でというけど、自動的に切り替えれるような設定が
簡単に設定できるの?
0205anonymous@ i227050.ppp.asahi-net.or.jp02/08/25 00:18ID:???
ここで話してるのは本回線を遠隔で復旧させるためのバックアップ回線でしょ
0206ふ02/08/25 01:00ID:MSzdk31Y
>>205
いや、ADSLのリンクが切れたときに、ルーターがそれを検出して
自動的にISDNに切り替えることを言ってます。
安物のルーターでなければできますよ。
0207dns逆引き02/08/25 05:42ID:ofWmWnKg
>>206
たとえばどんな機種になるのでしょうか?
やっぱりCISCOとか?
YAMAHAじゃないよね?
0208IPSec+ADSL+ISDNなら02/08/25 10:53ID:???
>>207
古川の製品紹介で事例が乗ってたよ
http://www.furukawa.co.jp/fitelnet/redun/isdn_ly3ipsec.html
絵はアドレスが固定の側がATMになってるけど、ADSLでも固定アドレスのサービスを使えばADSLでも行けると思います。
他社のでもDynamic Routingを扱うことが出来るものならそんなに難しいことじゃないけど、トンネルのダウンを検出できないのやIPSec経由でDynamic Routingを使えないのが有るからメーカーに問い合わせた方が良いと思う。
こういう細かい所までカタログには書いていないから。
接続は同じような感じになるでしょう。
0209VPN勉強はじめました02/08/25 11:22ID:zX2+5nFa
FreeBSDでnatd + ipfw + IPsec って構成は問題なく出来ますか?
出来るのであれば、対向にオムロンのこれを使ってどうかなって考えてます。
http://www.omron.co.jp/ped-j/product/adsl/mr104dv/mr104dv.htm

試しにmpd使ってPPTPは上手くいったけど
スループットに極端な差がなければ検討しようかと思いまして・・。
因みに片側(FreeBSD)側のみ固定IPで対向は動的IPでと考えています。
両方固定じゃないと無理かな?
0210ななしさん02/08/25 20:48ID:???
>>207
yamahaだってできるよ。
http://www.rtpro.yamaha.co.jp/RT/docs/example/backup.html
0211 02/08/25 20:50ID:???
>>206
他の要素を考えずにWAN回線の生死だけみたいのなら
RIPが動けば何でもいいだろ
0212名無しさん02/08/26 05:53ID:???
>>209

natd + ipfw + IPSec という構成は、昔はできませんでした。

http://www.janog.gr.jp/meeting/janog6/html/adsl/ohta-janog6.htm

現状どうなっているかは知らない。
0213anonymous@ PPPbf33.osaka-ip.dti.ne.jp02/08/27 19:58ID:jt90g/6W
現在3拠点を結ぶVPNの構築を計画中です。

VPNルーターとしてFutureNet XR-350/DESを検討しているのですが、ユーザーの方
がいらっしゃいましたら使用感などお聞かせ願えませんでしょうか?

安定度やスループット、注意点など、どんなことでも結構です。
よろしくお願いいたします。
0214 02/08/27 21:42ID:NfaOhPWs
IPsecでの経路をStaticに記述したVPNの途中経路障害を検知することはできないぞ。
リンクダウンしたことはわかっても「次に試みてつながらない」ことが検知できないから。
一応直近のメディアの障害を知ることは可能だけどな。
(もしくは親切にDestination Unreachableが帰ってきた場合)

両端のCiscoでGREはってEIGRPなり流すか、
VPN上でRoutingProtocol使えるNortelのとかを使わないとだめ。
0215_02/08/28 23:49ID:???
誰が、「Staticに記述したVPNの途中経路障害を検知することはできる」と書いたんだ?
0216sake02/08/30 18:03ID:I0fCzFyL
VPN (ADSL) で繋げてる LAN の共有ディレクトリを Explorer で移動してるとすぐに
固まったりマシンが見えなくなったりする。HTTP や CVS で鯖へアクセスしてる分には
問題ないから、これって Explorer か Windows ファイル共有の問題なんかな。
秀丸で VPN 越しにファイル開いてもおかしいね。そもそも VPN で共有ファイル開く
俺が無謀なのか…。
0217anonymous@ YahooBB219052238019.bbtec.net02/08/30 22:24ID:zIeG4FRj
>>216

>>170-176が参考にならない?
0218名無しさん@XEmacs02/09/01 11:45ID:UEseUdNu
>>216

もしかして,ネットワークコンピュータ経由でアクセス
してませんか? ネットワークドライブを割り当てみると
いいかもしれません。

あとは,MTUなどを調整してみてはいかがでしょうか。
0219sake02/09/02 21:52ID:???
>>217-218
さんきゅー。
ネットワークドライブ割り当ててコマンドプロンプトから使っている分には多少寿命が
伸びるみたい。Services for Unix 入れてるので vi でリモートのテキストファイルを
編集するだけなら結構快適。でも今日は突然鯖が死んで、しばらくしたら向こうの
ルーターも死んだ。今は Cobalt 使ってるけど、以前 WinXP Pro でも同じこと
が起きたから、こいつはルーターの問題なんかな。ちなみに問題の接続はこんな感じ。

[出向先] --- Flet's 8M --- [OCN] --- [DTI] --- e-Access 8M --- [自宅]
(Win2k Pro)                             (Planex BRL-04??/Linux 2.2)
0220sake02/09/03 01:15ID:???
家に帰った。やっぱルーターの突然死だった。機種は PLANEX BRL-04A。
外から VPN で繋いでいる時にルーターが突然死したのはこれで 2 度目だ
(いずれも LAN 内はマシンもネットワークも正常)。VPN 使っていないときには
こんなことは起きた事がないんで、なんかルーター疑っちゃうよ。ファームの
アップデートでも探してみるかな。

いろいろとありがとやんした。
0221初期不良02/09/03 04:05ID:RDl/BvLe
FreeBSD に ng_l2tp.ko なんてカーネルモジュールができてた。
http://www.freebsd.org/cgi/cvsweb.cgi/src/sys/modules/netgraph/l2tp/
生まれたて?
0222amando02/09/03 05:26ID:???
>>220
planexを疑ってくれ。
あの会社の製品でIPを割り当てれるものはすべてXだよ。
0223sake02/09/03 12:01ID:???
ファームをアップデートしたら起動しなくなった。リセットして PC に
保存しといた設定を戻そうとしたらがまた死んだ (鬱死
0224はいぱあ河内 ◆UGAnIK/k 02/09/03 13:20ID:dJ0ytko8
PLANEXはマイナーなパケットを流すとすぐに死ぬことで有名。
0225sake02/09/03 16:31ID:???
>>222,224
thanks
VPN 越しに飛ぶ NETBIOS のパケットとかかなぁ。いずれにしても ADSL 1.5M
駆け出しの頃に買った WAN-LAN 間 Max 3M くらいまでしか出ない奴なんで
買い換えて様子見て報告するわ。

さっきヨドバシに行ったら I/O DADA, BUFFALO, NTT, NEC, Corega,
CentreCOM (アライド), YAMAHA なんかが予算内だったけどどこがまとも
かいかな。
0226名無しさん@XEmacs02/09/05 15:35ID:PGNkFpqH
>>225

その中だったら,おれはYAMAHAがお薦めです。
0227おk02/09/06 11:13ID:???
YAMAHAにしておけば間違いありません。
次はアライドですね。
私はNETSCREENですが。
0228sake02/09/06 12:10ID:???
あごめん、アライド買っちゃった。でも pptp で接続できねぇ〜。
ルーターの 1723 ポートに穴あけるだけじゃだめなんか? なぜ Planex の時は出来てた?
「ユーザ名とパスワードを検証中...」で「エラー 619: 指定したポート
は接続されていません」になってしまう… (619:コンピュータを再起動して
エラーが発生する前に行った作成の更新がすべて有効になっていることを
確認してください)。VPN 鯖の割り振った IP がルーターの DHCP が割り
振った IP と違うからか? 休みに調べてみるか。

まぁ FTP 下り 5M 近く出るようになったから良いけど、しばらくは
telnet と FTP ポート開けっ放しだな…。
0229anonymous02/09/06 13:43ID:???
VPNルータについて質問がありあす。
会社の支店同士をADSLやBフレッツを利用してVPN接続したいと考えております。
固定IPサービスはコストがかかるので、何か別の方法がないかと検討しているのですが、YAMAHAの「ネットボランチDNSサービス」ではIPSecが使えないので×です。
他に何かよい方法がないでしょうか?
VPNルータで接続先のグローバルIPに、ダイナミックDNSで取得したドメイン名を指定できるものはありますでしょうか?
よろしくお願いいたします。
(ダイナミックDNSはグローバルIP変更時の運用が楽なぷららのサービスにしようかと考えてます)
0230anonymous@ p9108-ipadfx01maru.tokyo.ocn.ne.jp02/09/06 16:38ID:VaDvz2RL
>228
PPTPやL2TPを通すにはTCPやUDPのポートを空けただけではだめです。
いわゆる、PPTP、L2TPパススルー機能のあるルーターを選択してください。
アライドのルーターってことはおそらくAR230E?(NTTへのOEMだとAR230)
だと上記プロトコルのパススルー機能はサポートしていません。
これは予想ですが、おそらくAR230はコレガのルーターとほとんど同じもの
Firmwareもほとんどいっしょだと思う、あまりにもアライドらしくないルーター
だし、コレガはアライドの100%出資の企業だしね
0231名無しさん@XEmacs02/09/06 18:01ID:ZHeb2pg9
>>229

ASAHI-NETだったら,比較的,安価に固定IPアドレスが提供されていますよ。
月額3,000円。また,YAMAHAのルータなら,ダイアルアップVPNというのがあっ
て,センター側が固定IPアドレスであれば,ブランチ側は固定IPアドレスで
なくても大丈夫です。
023223002/09/06 18:10ID:VaDvz2RL
>229
せめて片側にだけでも固定IPはほしいところですね、片側だけの固定IP
1個たとえばNTT-MEのWAKWAKだと数千円のオプション料金でもらえたはず
それでつなぐのはどうでしょうか
ダイナミックDNSだと落ちたときにメンテが厳しい気がします。
023323002/09/06 18:11ID:VaDvz2RL
ダブった・・氏にます
0234sake02/09/06 18:52ID:???
>>230
うほ、その通りじゃないっすか。前の Planex の奴がポートに穴空けただけで
「なんとなく」使えちゃったんで、そういうもんかと思ってた。ってか前の BRL-04A も
PPTP パススルー機能が付いてなかったんだけど… 何で VPN 使えたんだろう (不安定
だったけど)。まぁアライドのは新品だしオークションにでも出して買いなおすか (どうせ
個人事業なんで領収書が残れば良いし)。
教えてもらってばかりで何なので、最近のコンシューマー向け一万円台ルーター
(PPTP が通る奴) でも載せときます。適当に買い候補まとめただけなんで他にも
あるかも。よさげなのはオムロンの辺りかな (改行多すぎ言われたんで詰めるよ)。

【マイクロ総合研究所】
NetGenesis SuperOPT90 - \19,000 http://www.mrl.co.jp/catalog/nw/mr-nwgopt90.htm
NetGenesis SuperOPT70 - \15,800 http://www.mrl.co.jp/catalog/nw/mr-nwgopt70.htm
NetGenesis OPT-R - \12,800 http://www.mrl.co.jp/catalog/nw/mr-nwgoptr.htm
【PLANEX】
BRL-04FB - \13,800 http://www.planex.co.jp/product/broadlanner/brl04fb.shtml
BRL-04FA - \9,800 http://www.planex.co.jp/product/broadlanner/brl04fa.shtml
【コレガ】
BAR SW-4P HG - \15,800 http://www.corega.co.jp/product/list/router/barsw4phg.htm
【オムロン】
MR104FH - \14,800 http://www.omron.co.jp/ped-j/product/adsl/mr104fh/mr104fh.htm
【GIGA-BYTE】
GN-BR401 - \12,800 http://networking.gigabyte.com.tw/Products/Products_Communication_Spec.asp?ProductID=44
【Alexon】
RCA400 - \10,800 http://www.alexon.co.jp/product/sky_road/rca400.html
【NEC】
Aterm BR1500H - \12,500 http://121ware.com/product/atermstation/product/bbrouter/br1500h.html
0235初期不良02/09/07 03:15ID:Q7XnGLzl
l2tp って UDP だよね?静的にプライベート内に飛ばせば
一つのクライアントマシンは NAT 環境でも使える?
0236ルーター@通信技術板02/09/07 07:33ID:???
>>235
ヘッダ圧縮しなければ。
0237突然、”管理”者に02/09/07 11:11ID:0DStlZ+g
http://www.omron.co.jp/ped-j/product/adsl/mr104dv/mr104dv.htm
これを各拠点に置けば、IPSecによるVPNの構築は可能ですか?
0238名無しさん@お腹いっぱい。02/09/07 13:51ID:ZdaCkHXR
>>237

IPSecクライアント 同士でつながるのかな?
IPSecサーバがいるよーなきがします

知ってる人、押してください
0239_02/09/07 14:14ID:???
>>238
IPSecはサーバ・クライアントだったのですか。初耳です。
0240anonymous02/09/07 14:47ID:???
>>231-232
レスありがとうございます。
とりあえず片側だけでも固定IPにしたいと思います。
DinamicDNSでできるかどうかは、ぷららのDNSで正引き、逆引きができるかですね。
これできないとダメぽ。
できれば安上がりなんだけどもなぁ。
024123802/09/07 15:18ID:ZdaCkHXR
>>239
サーバクライアントかどうかはしらん・・・
ただ、Omronの説明には
<対応VPNプロトコル>
   IPSec クライアント、パススルー
   PTP パススルー
   L2TP パススルー
とかいてあるから、それにあわしただけだよ
0242突然、”管理”者に02/09/07 17:09ID:0DStlZ+g
>>238さん
レスありがとうございます。

パススルーはなんとなくわかりますが、IPSecのクライアントってどのような動作をするのでしょう?
んー、、実績のありそうな、XR-300 とか買ったほうがいいんでしょうか?
少しは勉強しないとあとで上司に大目玉喰らいそうだ (鬱
スキルのない俺なんかを管理者にした会社がアホなわけだが・・
誰か助けてくだされ〜
0243anonymous@ p17024-adsah08hon-acca.tokyo.ocn.ne.jp02/09/07 18:18ID:8kaUE0SJ
Nat-traversal対応のVPNクライアントソフトであれば、
ブロードバンドルータにパススルー機能がなくても通信できると思うが、
ブロードバンドルータの中には、ESPヘッダーを通過させないやつがある。
これでオレははまったわけだが、
ここらへん詳しい人がいたらご教授ねがいたい。
ちなみにNetScreen-Remote + NetScreen-5XPでやったときは
すんなり接続できたが、
NetScreen-Remote + コレガのやつを使ったらできなかったYO!
024423002/09/08 00:52ID:VnvdnN6w
>234
ASCIIのネットワークマガジンのバックナンバーによると
表記されてなくてもPPTP等を通すルーターは結構あるとのことでした。
現在は結構売りになる要素なので表記されてることが多いみたいですね。
でもIPsec通すのは少ないみたい・・。

>238
クライアントというのは専用ソフトでつないだ場合?
その場合は無理と思いますが、対応ルーター同士なら、サーバー:クライアント
構成でなくてもOKです。
つまり同じルーター同士を接続出来ます。(あくまでも一般論で製品ごと
に違うかもですが)
PPPoE対応ルーター兼VPNルーターでしたら、マイナーかもですが
MUCHOシリーズで有名な古河電工のFitelnet-F40
http://www.furukawa.co.jp/fitelnet/f/index.html
だと一台でまかなえます。スループットは10M程度とのことなので
ADSLレベルでしたらOKかと思います。暗号化チップも搭載されているので
暗号化によるスループットの低下も少ないかも、かも
0245名無しさん@XEmacs02/09/08 09:24ID:vy4VPmLK
>>243

いわゆる,ブロードバンドルータというのはNAPTを使って,
ひとつのIPアドレスしかなくても,複数のパソコンでイン
ターネットへのアクセスを実現しているのは,おわかりだ
と思います。これは,ルータがIPアドレスとポート番号の
対応表を保持しており,ルータがその表にもとづいて,IP
アドレスとポート番号を変更するわけです。

ところが,espで暗号化されると,IPヘッダ以外の部分はす
べて暗号化されてしまいます。もう少し具体的にいうと,通
常は,IPヘッダの次に,TCP/UDPヘッダが来るのですが,esp
で暗号化されると,IPヘッダの次にespヘッダがきます。

従って,ルータはポート番号を取得することができないの
で,NAPTではうまくいきません。

解決策としては,いろいろとあって,243氏がいうように,
UDPでIPSecパケットをカプセル化するという方法,いわゆる,
NAT-Traversalがあります。

または,IPSecパケットが届いた場合は,常に特定のホストへ
転送すると,いわゆる,IPSecパススルーという機能もありま
す。静的NAPTのようなものです。
024624302/09/08 12:06ID:9oIM5U7Y
>>245
そこらへんのロジックはわかってるYO!
Nat-traversalであれば、自分でUDPヘッダをつけるので
IPマスカレードできるのだが、
ブロードバンド・ルータの中には、それでも通過できないやつがあるので
それらは装置自体で暗号パケットを通過させない仕様なのか
と聞いているのです。
0247_02/09/08 12:08ID:???
>>246
高飛車な奴だな。自分が「教えてもらっている立場」というのをわかっているんだろうか?
024824302/09/08 12:12ID:9oIM5U7Y
>>247
雑魚はひっこんでろよ
おまえに説明できるのか?
0249_02/09/08 12:18ID:???
>>248
とてもロジックを理解しているとは思えんな。
そいつが、Nat-traversal/UDP/IP に対応していないだけだろ。
025024302/09/08 12:25ID:9oIM5U7Y
>>249
その装置をいってみろよ。
025124302/09/08 12:27ID:9oIM5U7Y
>>249
Nat-traversal/UDP/IP に対応していない
なんて書いてねえだろ?
0252_02/09/08 12:30ID:???
>>250
ポート番号が変わるUDP/IP通信で、NAPT装置がどうやって変更されたポートを知ると思っているんだ?
L4以上を知らない装置がポートの変更を理解できるわけねーだろ。
どんな機器でも通信できると思い込んでいる真性アフォ?
■ このスレッドは過去ログ倉庫に格納されています