無難なFWアプライアンス
いつの間にか、前スレ消えてるので、立てておくよ。
http://www.juniper.net/jp/jp/products-services/security/
その他代理店はggrks
過去スレ
Netscreenユーザスレ r3.0
http://hibari.2ch.net/test/read.cgi/network/1158592499/
Netscreenユーザスレ r2.0
http://pc8.2ch.net/test/read.cgi/network/1064890311/
Netscreenユーザスレ
http://pc.2ch.net/test/read.cgi/network/1026471990/
探検
Netscreenユーザスレ r4.0
1ScreenOS
2011/03/08(火) 21:14:47.29ID:nekgC/EP328anon
2013/11/10(日) 16:42:43.79ID:??? コンフィグがうまく入っていない可能性は?
元々のコンフィグとインポート後のコンフィグでDIFFとって見るのも手
元々のコンフィグとインポート後のコンフィグでDIFFとって見るのも手
330anonymous@ab138123.dynamic.ppp.asahi-net.or.jp
2013/11/17(日) 00:24:22.57ID:??? 皆さんありがとうございます。>>321です。
行きはNSを通らず帰りだけNSのルーティングを使う構成になっています。
仰る通り、flow no-tcp-seq-checkが原因のようでした。
screenos5.0までは、set flow no-tcp-seq-checkがデフォルトで、
screenos5.1以降は、unset flow no-tcp-seq-checkがデフォルトのようです。
また、設定ファイルを読み込む時に、margeするとチェックが有効になり、
replaceするとチェックが無効になるようです。
ありがとうございました。
行きはNSを通らず帰りだけNSのルーティングを使う構成になっています。
仰る通り、flow no-tcp-seq-checkが原因のようでした。
screenos5.0までは、set flow no-tcp-seq-checkがデフォルトで、
screenos5.1以降は、unset flow no-tcp-seq-checkがデフォルトのようです。
また、設定ファイルを読み込む時に、margeするとチェックが有効になり、
replaceするとチェックが無効になるようです。
ありがとうございました。
331ano
2013/12/05(木) 00:48:09.43ID:??? juniperのアカウントは製品買わないと登録できないでしょうか?
332anonymous@ab155007.dynamic.ppp.asahi-net.or.jp
2013/12/05(木) 05:26:33.18ID:??? シリアル番号を入力した覚えがあります。
333ano
2013/12/06(金) 00:37:58.85ID:??? >>332
ありがとうございます。
guest という項目があったので登録してみたのですが、
missing〜というメールがきて登録に失敗したようでした。
やはりシリアルがないとだめなのかもしれませんね。
中古で買うにしても、前所有者が登録していた場合
エラーになりそうで踏み切れずにおります。。
ありがとうございます。
guest という項目があったので登録してみたのですが、
missing〜というメールがきて登録に失敗したようでした。
やはりシリアルがないとだめなのかもしれませんね。
中古で買うにしても、前所有者が登録していた場合
エラーになりそうで踏み切れずにおります。。
334anonymous
2013/12/06(金) 21:41:56.40ID:??? とっくにEOLだった中古の5xpのシリアルで
普通に登録できてSSGのまで落としてるけど
普通に登録できてSSGのまで落としてるけど
335ano
2013/12/07(土) 13:44:05.60ID:??? >>334
まじですか。
5xtだけでなくSSGまで落とせるとは、結構そのあたりのポリシーは
ゆるいんでしょうか。
(というよりもOSがいくらダウンロードされようが、メーカに不都合があまりないからかもしれませんが)
まじですか。
5xtだけでなくSSGまで落とせるとは、結構そのあたりのポリシーは
ゆるいんでしょうか。
(というよりもOSがいくらダウンロードされようが、メーカに不都合があまりないからかもしれませんが)
337anonymous@ngn-west-138-103-139-153.enjoy.ne.jp
2013/12/07(土) 23:51:50.63ID:??? Netscreenで、DMZゾーンを2種類。Trustゾーンを2種類作成し
それぞれのゾーン通信も制限したいと思ってるけど
どんな方法で行うのがよいでしょうか?
それぞれのゾーン通信も制限したいと思ってるけど
どんな方法で行うのがよいでしょうか?
338あのに
2013/12/08(日) 02:27:02.83ID:??? ポリシーでやればいいべ
339anonymous@ngn-west-138-103-139-153.enjoy.ne.jp
2013/12/08(日) 23:48:35.73ID:??? ポリシーでDMZからDMZの通信制限できるの?
340Anonymous
2013/12/08(日) 23:57:52.36ID:??? 要は4種類のゾーン間の通信制御たろ?
できるじゃねぇか。
できるじゃねぇか。
341anonymous
2013/12/09(月) 00:48:34.76ID:??? ポリシーってデフォルトでTrustとかDMZとかついてるけど、
わかりやすくしてるだけで使い方は自由っていう認識で合ってる?
(初期でPingが有効になってたり微妙な違いはあると思うけど)
わかりやすくしてるだけで使い方は自由っていう認識で合ってる?
(初期でPingが有効になってたり微妙な違いはあると思うけど)
342あのに
2013/12/09(月) 03:52:50.34ID:??? from-zone DMZ1 to-zone DMZ2 any deny log
少しは調べることを覚えたほうがいい
少しは調べることを覚えたほうがいい
343アノニマス
2014/01/18(土) 11:59:32.69ID:??? 風の噂で、SSGってもう5年ライセンス購入できない(=サポート出来ない?)と
聞いたんだが、マジ?
いよいよJunos覚えないかんのか・・・?
聞いたんだが、マジ?
いよいよJunos覚えないかんのか・・・?
344anonymous
2014/01/18(土) 18:09:23.04ID:??? 販売店に聞けよ。
それ以前にJUNOS製品に乗換えるなら、別に他社製品でもいいような気がするけどな。
それ以前にJUNOS製品に乗換えるなら、別に他社製品でもいいような気がするけどな。
345sage
2014/01/27(月) 22:28:52.04ID:??? そろそろSSGの代わりは決まりましたか?> /home/usr/all?
346anonymous@p2-user: 1014728 p2-client-ip: 49.98.151.169
2014/01/28(火) 06:41:37.69ID:???347anonymous
2014/01/28(火) 21:35:37.90ID:??? 同じくASIC製品ということで、FortiGate?
349anonymous
2014/01/30(木) 01:44:42.55ID:WUnKBJtm ScreenOS使わない商品買うくらいなら他社にいくよね?
350anonymous
2014/03/10(月) 07:31:56.07ID:??? 結局、ScreenOS使った機器の今後はどうなるんだろう?
いい加減初期にSSG買った客のリプレース時期なんだが。
いい加減初期にSSG買った客のリプレース時期なんだが。
351anonymous@140.208.138.210.vmobile.jp
2014/03/13(木) 13:48:37.86ID:??? おいら一生netscreen50でいくよ
中古でもう一台買ってHAするんだ
中古でもう一台買ってHAするんだ
352anonymous
2014/03/13(木) 19:46:16.60ID:??? EOL終了後に致命的なセキュリティホールが見つかったらオワコンだろw
自宅にある208もどうしてくれようかな。
自宅にある208もどうしてくれようかな。
353anonymous
2014/03/16(日) 16:16:25.90ID:??? ギガビット対応してないけど、どうせ外部と通信してたらどっかで
速度落ちるし全然問題ないもんな。
問題あるとしたらセキュリティホールぐらいしか思いつかん。
速度落ちるし全然問題ないもんな。
問題あるとしたらセキュリティホールぐらいしか思いつかん。
354anonymous
2014/03/16(日) 22:29:39.60ID:??? >>350
今なら、もう1回SSG行けんじゃね?同機種更新で事足りるなら。
上の方でも出てたが、Junos6.3のEoL/EoS、2019/12/31まで延長されてっから。
今からなら、5年リースで、もう1サイクル回せるぜ。
その先は・・・神のみぞ知る。
今なら、もう1回SSG行けんじゃね?同機種更新で事足りるなら。
上の方でも出てたが、Junos6.3のEoL/EoS、2019/12/31まで延長されてっから。
今からなら、5年リースで、もう1サイクル回せるぜ。
その先は・・・神のみぞ知る。
355anonymous
2014/03/17(月) 09:31:45.44ID:??? Junos6.3?ScreenOS6.3じゃなくて?
356anonymous@h219-110-205-225.catv02.itscom.jp
2014/03/29(土) 23:19:02.19ID:??? さり気無くjunosに誘導してるな
357anonymous
2014/03/30(日) 14:11:16.45ID:xl1JNa0n ScreenOSじゃないNetscreenなんて要りません
そんなの使うくらいなら他社のFWアプライアンス使うわ
そんなの使うくらいなら他社のFWアプライアンス使うわ
358anonymous
2014/04/01(火) 22:09:18.34ID:??? Junosって実際のところ使いにくい?
359anonymous
2014/04/04(金) 12:57:24.60ID:tC1EiEj3 客「缶切りを1つください」
Juniper「はい、十徳ナイフをどうぞ」
こんな感じ
Juniper「はい、十徳ナイフをどうぞ」
こんな感じ
360anonymous@softbank221094115231.bbtec.net
2014/04/05(土) 15:47:07.07ID:qZAyZsAZ 電話屋じゃないけどすみません教えて下さい。
ローゼット内のL1と2端子のとこにマイナスドライバー
あててるのを見たけど、一瞬パチって音がした。
あれって直流50Vなのに、ショートして壊れないのか?
ローゼット内のL1と2端子のとこにマイナスドライバー
あててるのを見たけど、一瞬パチって音がした。
あれって直流50Vなのに、ショートして壊れないのか?
361ななし
2014/04/05(土) 20:22:48.71ID:???362anonyumous
2014/04/06(日) 21:23:07.36ID:??? >>359
色々できるのかもしれんが使いずれーよって感じか。
色々できるのかもしれんが使いずれーよって感じか。
363anonymous@k184164.ppp.asahi-net.or.jp
2014/04/06(日) 21:30:24.91ID:??? 客「缶切りを1つください」
Juniper「(無造作に道具類が放り込まれた箱を差し出して)こんなかからテキトーに探して」
こうじゃないか
Juniper「(無造作に道具類が放り込まれた箱を差し出して)こんなかからテキトーに探して」
こうじゃないか
364anonymous
2014/04/06(日) 23:42:39.28ID:??? 後継と呼ばれる製品は扱ったことあるが、使い易いとは御世辞でも言えん製品だったな。残念だけど、まだFortigateの方が許容出来るわ。
365anonymous@p14038-ipngn100105yosemiya.okinawa.ocn.ne.jp
2014/04/14(月) 22:27:26.99ID:??? やばいね
366anonymous
2014/05/04(日) 18:15:33.33ID:??? 十分に枯れきってる安心感から、まだ提案時には候補に入れてます
IDS(P)があると他プロダクトに座を譲ることになるけれど。
EOS考えるとあと2年が限度かな
IDS(P)があると他プロダクトに座を譲ることになるけれど。
EOS考えるとあと2年が限度かな
367anonymous
2014/05/04(日) 20:43:06.43ID:??? DIでは代替提案には難しいのかな。
ScreenOS終わったらショックだなあ。
ScreenOS終わったらショックだなあ。
368anonymous
2014/05/13(火) 03:12:39.26ID:??? 完全に終わったら、オープンソース化希望
369ななし
2014/06/03(火) 06:41:01.81ID:??? バイト先で、使わなくなったNetScreen-5XTを貰ってきたんですけど、これって、PeerBlock(Windowsの
ソフトです)みたいに、食わせたIP一覧を元にして遮断したり通したりすることって出来ますか?日本以
外のIPを全部弾くといったような使い方です。
それにしてもこれ、めちゃくちゃ熱を持つんですね。怖いくらい。
ソフトです)みたいに、食わせたIP一覧を元にして遮断したり通したりすることって出来ますか?日本以
外のIPを全部弾くといったような使い方です。
それにしてもこれ、めちゃくちゃ熱を持つんですね。怖いくらい。
370anonymous@120.125.214.202.vmobile.jp
2014/06/10(火) 03:06:23.25ID:??? 年内いっぱい終わりだってさ。
371anonymous@kav03.raidthink.com
2014/06/10(火) 09:33:23.85ID:??? >>370
何が?
何が?
372anonymous
2014/06/15(日) 01:34:38.64ID:??? SSG5をFWとして使っているのだけどUntrust側にルータがありそこからインターネットに接続している
その上でUntrust側にあるPCやスマホのインターネットへのアクセス制御をするためにあえてSSGをゲートウェイにし
Untrust上にあるルータにスタティックでルーティングしてネットに出すようにしているのだけど
そのUntrust上のスマホからのLINEによる通信が異常に遅いんだけど理由分かる人いる?
通信できないわけじゃなく劇的に遅い。
ちなみにゲートウェイをルータに直接張った場合はやたら早いので回線やルータのせいではないし
ポリシーも全通しで設定して試しているけどそれで遅い。
ログ見ても特に何かをDenyしている事はない。通信としてはhttp/httpsと5228しか発生していないようだし
それは通過しているので原因がつかめない・・・
その上でUntrust側にあるPCやスマホのインターネットへのアクセス制御をするためにあえてSSGをゲートウェイにし
Untrust上にあるルータにスタティックでルーティングしてネットに出すようにしているのだけど
そのUntrust上のスマホからのLINEによる通信が異常に遅いんだけど理由分かる人いる?
通信できないわけじゃなく劇的に遅い。
ちなみにゲートウェイをルータに直接張った場合はやたら早いので回線やルータのせいではないし
ポリシーも全通しで設定して試しているけどそれで遅い。
ログ見ても特に何かをDenyしている事はない。通信としてはhttp/httpsと5228しか発生していないようだし
それは通過しているので原因がつかめない・・・
373372
2014/06/15(日) 01:38:02.64ID:??? ちなみに同じくUntrust側においてある通常のPCからの通信は特に何か他が遅いということはないようだ。
スマホからのLINE以外の通信も特に遅いと感じたことはないんだよなぁ。
スマホからのLINE以外の通信も特に遅いと感じたことはないんだよなぁ。
374anonyumous
2014/06/15(日) 02:10:24.01ID:??? スマホをTrust側においたらどうなる?
LINEだけってことはアプリケーションレベルの話でどうしようもないかも。
LINEだけってことはアプリケーションレベルの話でどうしようもないかも。
375372
2014/06/15(日) 04:44:32.25ID:??? >>374
Trust側には無線がないからスマホではチェック出来ないんだよね
PCのLINEアプリはTrustのPCでチェックしたけど遅くならない
アプリケーションレベルの問題だとしたらSSGを通さないでルータをゲートウェイにした時は
この問題が起こらないのも理由が分からんのよね
もしかしたらLINE以外でも遅いことがあるのかもしれないが他のスマホアプリはそもそもが
速度が明確に分かるような使い方してないってのもあるのかも。
ブラウザでウェブ見るのは普通に早い気はする。
Trust側には無線がないからスマホではチェック出来ないんだよね
PCのLINEアプリはTrustのPCでチェックしたけど遅くならない
アプリケーションレベルの問題だとしたらSSGを通さないでルータをゲートウェイにした時は
この問題が起こらないのも理由が分からんのよね
もしかしたらLINE以外でも遅いことがあるのかもしれないが他のスマホアプリはそもそもが
速度が明確に分かるような使い方してないってのもあるのかも。
ブラウザでウェブ見るのは普通に早い気はする。
376372
2014/06/15(日) 04:47:05.13ID:??? やはり今チェックしてみたがブラウザも早いし2chも早い。
LINEだけがやたら遅い。←マークがなくなるまで10秒ぐらいかかる時がある
さらに問題をややこしくしているのはたまに普通に早い時があるんだよ
ログでは特に早い時と遅い時で何か違いがあるようには見えないんだよなぁ。
LINEだけがやたら遅い。←マークがなくなるまで10秒ぐらいかかる時がある
さらに問題をややこしくしているのはたまに普通に早い時があるんだよ
ログでは特に早い時と遅い時で何か違いがあるようには見えないんだよなぁ。
377anonymous
2014/06/15(日) 07:01:29.33ID:??? Untrust側にルータって所謂Wi-Fi付のブロードバンドルータのこと?
(グローバル)
│
[ルータ]
│
├[PC1][スマホ]
│
[SSG5]
│
┴─[PC2]
どういうポリシー切ってるのか知らんけど、普通にルータとSSG逆にしたらよくね?
プライベートNWのセグメント分けたいならSSG配下で分けられるし。
(グローバル)
│
[ルータ]
│
├[PC1][スマホ]
│
[SSG5]
│
┴─[PC2]
どういうポリシー切ってるのか知らんけど、普通にルータとSSG逆にしたらよくね?
プライベートNWのセグメント分けたいならSSG配下で分けられるし。
378anon
2014/06/15(日) 17:34:01.49ID:???379372
2014/06/15(日) 22:19:47.33ID:??? >>377
構成はまさにその通りの構成なんだけど入れ替えは出来ないんだ
理由としてはSSG5の周辺にはDMZも作っていて有線接続のサーバがたくさん配置されてあるんだが
ルータ及びONUのそばにはそれを設置するスペースが無いためSSGにイーサネットコンバータで
無線ルータとONUがある場所に無線でUntrustの通信を飛ばしている
回線の口がそのスペースがない場所にしかないため仕方なくそういう構成になっている
構成はまさにその通りの構成なんだけど入れ替えは出来ないんだ
理由としてはSSG5の周辺にはDMZも作っていて有線接続のサーバがたくさん配置されてあるんだが
ルータ及びONUのそばにはそれを設置するスペースが無いためSSGにイーサネットコンバータで
無線ルータとONUがある場所に無線でUntrustの通信を飛ばしている
回線の口がそのスペースがない場所にしかないため仕方なくそういう構成になっている
380Anonymous
2014/06/16(月) 04:19:35.02ID:??? なんという苦肉の策、、
物理もそうだが、どういうルーティングになってるんだ。。
VLAN切れるスイッチを用意してグローバルNWとルータのLAN側NWを別VLAN割り当てて繋いで
Trunkに設定したポートをアドホックで繋げられるイーサネットコンバータでSSGに接続
SSG側接続ポートでSub-IF作ってVLAN-ID指定してグローバルとルータのLAN側のIPを設定したら
論理的にはキレイになるかも・・・。
物理もそうだが、どういうルーティングになってるんだ。。
VLAN切れるスイッチを用意してグローバルNWとルータのLAN側NWを別VLAN割り当てて繋いで
Trunkに設定したポートをアドホックで繋げられるイーサネットコンバータでSSGに接続
SSG側接続ポートでSub-IF作ってVLAN-ID指定してグローバルとルータのLAN側のIPを設定したら
論理的にはキレイになるかも・・・。
381372
2014/06/18(水) 23:15:40.61ID:??? >>380
返事が遅れてスイマセン。
構成としては
[VDSLモデム]→インターネット
│
[無線ルータ]
│(無線)
├[PC1(無線LAN)][スマホ]
│(無線)
[イーサネットコンバータ]
untrust
[SSG5]ーDMZー[SV1(有線)][SV2(有線)][SV3(有線)]
│
trust
┴─[PC2(有線)][PC3(有線)]
のような構成になってます。ルーティングは至極簡単で無線ルータが192.168.0.0にスタティックで
SSG5のuntrustインタフェースにしているだけです。
なのでPC1やスマホは無線ルータで無線を受けたあとDHCPでSSG5からIPを払いだしてもらう形になっています。
払い出すIPはUntrust側のセグメントアドレスでデフォゲをSSG5のインタフェースに張っており
SSG5はデフォルトルートで無線ルータのLAN側インタフェースを張っている。
見て頂ければ分かる通り無線ルータインターネット側のインタフェースはPPPoEで接続しているため
グローバル側にVLANを持たせて回すようなやり方は出来ない。
なぜ通信が無駄に遅いのかは理解できないんだよなぁ・・・
返事が遅れてスイマセン。
構成としては
[VDSLモデム]→インターネット
│
[無線ルータ]
│(無線)
├[PC1(無線LAN)][スマホ]
│(無線)
[イーサネットコンバータ]
untrust
[SSG5]ーDMZー[SV1(有線)][SV2(有線)][SV3(有線)]
│
trust
┴─[PC2(有線)][PC3(有線)]
のような構成になってます。ルーティングは至極簡単で無線ルータが192.168.0.0にスタティックで
SSG5のuntrustインタフェースにしているだけです。
なのでPC1やスマホは無線ルータで無線を受けたあとDHCPでSSG5からIPを払いだしてもらう形になっています。
払い出すIPはUntrust側のセグメントアドレスでデフォゲをSSG5のインタフェースに張っており
SSG5はデフォルトルートで無線ルータのLAN側インタフェースを張っている。
見て頂ければ分かる通り無線ルータインターネット側のインタフェースはPPPoEで接続しているため
グローバル側にVLANを持たせて回すようなやり方は出来ない。
なぜ通信が無駄に遅いのかは理解できないんだよなぁ・・・
382anonymous@k184164.ppp.asahi-net.or.jp
2014/06/19(木) 00:17:54.40ID:??? この構成だと、ポリシーや設定によってはicmpが破棄されるかも
icmp通らないとpath mtu discoveryできなくなるから注意
icmp通らないとpath mtu discoveryできなくなるから注意
383anonym
2014/06/19(木) 01:55:59.45ID:??? http://www.atmarkit.co.jp/fwin2k/win2ktips/613icmpredir/icmpredir.html
http://networksecurity.cocolog-nifty.com/blog/2007/02/netscreenicmp_a4f9.html
まぁなんにしてもScreenOSには非推奨な構成です。
何が起こっているのか見るのにdebug使ってみるのも手だね。
ちなみにPPPoEはL2上のプロトコルなのでVLANでカプセル化できます。
http://networksecurity.cocolog-nifty.com/blog/2007/02/netscreenicmp_a4f9.html
まぁなんにしてもScreenOSには非推奨な構成です。
何が起こっているのか見るのにdebug使ってみるのも手だね。
ちなみにPPPoEはL2上のプロトコルなのでVLANでカプセル化できます。
384372
2014/06/19(木) 04:52:17.21ID:???385372
2014/06/19(木) 05:05:26.85ID:??? 今試してみたけど関係なかった
しかしどの辺が非推奨な設定なのかが分からない
まぁUntrustでのIntra-zone policyになってる事自体があまり綺麗とは言えないというか
同一セグメント上の別の機器にルーティングしてる時点でおかしな構成ではあるのだが
SSG通さないと通信の制御が出来ないから仕方なく・・・
しかしどの辺が非推奨な設定なのかが分からない
まぁUntrustでのIntra-zone policyになってる事自体があまり綺麗とは言えないというか
同一セグメント上の別の機器にルーティングしてる時点でおかしな構成ではあるのだが
SSG通さないと通信の制御が出来ないから仕方なく・・・
386anonymous@k184164.ppp.asahi-net.or.jp
2014/06/19(木) 09:17:08.10ID:??? あと unset flow tcp-syn-check いれてみるとか
387372
2014/06/19(木) 09:36:41.27ID:??? >>386
今ソレやってみたらスムーズに通信が流れてるというか反応が早い。
もしかしたらこれが原因かもしれない。少し様子見してから判断にはなるけど
解決が見えてきたかも。マジでありがとう。詳しい人がいてくれて助かったよ!
今ソレやってみたらスムーズに通信が流れてるというか反応が早い。
もしかしたらこれが原因かもしれない。少し様子見してから判断にはなるけど
解決が見えてきたかも。マジでありがとう。詳しい人がいてくれて助かったよ!
388372
2014/06/19(木) 09:46:38.41ID:??? unset flow tcp-syn-checkについて色々調べて分かったんだけどまさに
これが原因としか思えない内容があちこちに書いてある
SSGが導入されたネットワークにおいてGatewayが2つあり、SSGをデフォルトゲートウェイにしている場合、
SSG以外のGatewayの向こうにあるネットワークにアクセスする場面においてパケットがタイムアウトする、と
不可解なところは、最初はパケットのやり取りには問題ないところで、ある程度時間が
経過すると、現象が発生します。とも書いてあるんだがまさにこれ!
しばらく様子見してみるけど事象があまりにもそれっぽいのでこれに間違いはなさそうな気配
これが原因としか思えない内容があちこちに書いてある
SSGが導入されたネットワークにおいてGatewayが2つあり、SSGをデフォルトゲートウェイにしている場合、
SSG以外のGatewayの向こうにあるネットワークにアクセスする場面においてパケットがタイムアウトする、と
不可解なところは、最初はパケットのやり取りには問題ないところで、ある程度時間が
経過すると、現象が発生します。とも書いてあるんだがまさにこれ!
しばらく様子見してみるけど事象があまりにもそれっぽいのでこれに間違いはなさそうな気配
389anonymous
2014/06/19(木) 11:00:00.92ID:??? 長文だったんで読んでなかったんだけどそれが原因で悩んでたんか。気がつかずに済まん。
俺が設定する場合にはもう次の3行はデフォルトで設定するようにしてる。
当然、場合によってはやっちゃダメな場合もあるからそれは考慮してくだされ。
unset flow no-tcp-seq-check → set flow no-tcp-seq-check
set flow tcp-syn-check → unset flow tcp-syn-check
set flow path-mtu 追加
俺が設定する場合にはもう次の3行はデフォルトで設定するようにしてる。
当然、場合によってはやっちゃダメな場合もあるからそれは考慮してくだされ。
unset flow no-tcp-seq-check → set flow no-tcp-seq-check
set flow tcp-syn-check → unset flow tcp-syn-check
set flow path-mtu 追加
390anonyumous
2014/06/20(金) 00:22:07.61ID:??? それが原因だったかあ、現象がLINEだけっていうのが気になって
そこにたどり着かなかった。
そこにたどり着かなかった。
391372
2014/06/20(金) 02:24:44.56ID:??? 半日以上様子見してるけど安定的にいけてるっぽい
現象は実際はLINE以外でも発生していたのかも知れんが再送の場合通したりしてしまうため
LINEの←マーク以外は明確に目について速度差を感じ取れなかったってのもあるかも
他の通信はちょっと遅いかな?とか思ってももともとそんなクソ早いとも限らない通信でもあるからね
ちなみにset flow no-tcp-seq-checkは一緒にやったけどset flow path-mtuはインタフェース設定の
チェックとどう違うのかイマイチ分からんので入れていない
現象は実際はLINE以外でも発生していたのかも知れんが再送の場合通したりしてしまうため
LINEの←マーク以外は明確に目について速度差を感じ取れなかったってのもあるかも
他の通信はちょっと遅いかな?とか思ってももともとそんなクソ早いとも限らない通信でもあるからね
ちなみにset flow no-tcp-seq-checkは一緒にやったけどset flow path-mtuはインタフェース設定の
チェックとどう違うのかイマイチ分からんので入れていない
392anonymous@251.208.138.210.vmobile.jp
2014/06/21(土) 15:34:38.29ID:??? 行きと帰りの経路が違う場合に有効なのよね。
393anonymous
2014/06/21(土) 19:03:14.57ID:??? ここの中の人。スキル高そう。
394anonyumous
2014/06/21(土) 20:48:48.04ID:??? 書き込みは少ないけど良スレだよねw
395anonymous
2014/06/23(月) 07:43:49.50ID:85+qnf+B あとはJuniperがScreenOS続けます宣言すればいい
EOLとかいやだ
EOLとかいやだ
396anonyumous
2014/06/23(月) 22:29:33.34ID:??? ガチで辞めるメリットないもんな。
397あのに
2014/06/24(火) 02:00:10.23ID:???398anonymous@147.208.138.210.vmobile.jp
2014/06/25(水) 18:32:33.27ID:??? PPPoE接続してるNS50にHA設定したら、再起動すべきですか。
399anonyumous
2014/06/25(水) 22:31:57.70ID:??? 再起動は要らなかったと思う。曖昧な記憶だけど。
401anonymous
2014/06/26(木) 05:02:06.77ID:??? SSG5程度の大きさでGigaポート備えたScreenOSのFWが欲しいと思ってる人多そう
俺のことだけど
俺のことだけど
403anonymous
2014/06/26(木) 17:40:16.89ID:??? なんか終わるのが正式に決まったって話だな
404aaa
2014/06/26(木) 17:55:55.21ID:??? これは良いスレだ!
405anonyumous
2014/06/26(木) 19:58:59.59ID:???406anonymous
2014/06/26(木) 20:20:15.39ID:??? SRX 高いよ。。。。
407anonymous
2014/06/26(木) 22:42:35.49ID:??? 高い安い以前にJUNOSの使いにくさときたら・・・
アレ使うぐらいならFortiのがマシ
アレ使うぐらいならFortiのがマシ
408あのに
2014/06/27(金) 02:38:54.20ID:???409anonymous
2014/06/27(金) 19:53:51.12ID:??? >>408
unset flow tcp-syn-checkの方か
行きの経路と帰りの経路が違う場合は3wayの仕組みで言うと
synが来てsyn-ackが来ないままackが来る状態にSSGからは見えてしまうってところは分かるが
なぜ出来たり出来なかったりするんだろうなぁ。
unset flow tcp-syn-checkの方か
行きの経路と帰りの経路が違う場合は3wayの仕組みで言うと
synが来てsyn-ackが来ないままackが来る状態にSSGからは見えてしまうってところは分かるが
なぜ出来たり出来なかったりするんだろうなぁ。
410anonymous@k184164.ppp.asahi-net.or.jp
2014/06/28(土) 10:48:10.98ID:??? icmp-redirectとかで一時的に経路を学習するから?
411Anony
2014/06/29(日) 01:27:40.98ID:??? ScreenOSはICMP Redirect対応してないんじゃね?
SRXはオン/オフできたとおもうけど。
SRXはオン/オフできたとおもうけど。
412anonymous@225.208.138.210.vmobile.jp
2014/07/01(火) 19:44:13.16ID:??? NS50でHA成功しました。
ただ、サブ機でアラームLEDがついて、DNSエラーが起きてるみたい。
その後DNS接続成功してるけど、接続の度にエラーになって、その後成功。
メイン機では、エラーは無いけど、なんだかなぁ、です。
同じような事例はありますか?
ScreenOS5.4r26です。
ただ、サブ機でアラームLEDがついて、DNSエラーが起きてるみたい。
その後DNS接続成功してるけど、接続の度にエラーになって、その後成功。
メイン機では、エラーは無いけど、なんだかなぁ、です。
同じような事例はありますか?
ScreenOS5.4r26です。
413Anonymous
2014/07/02(水) 22:56:38.29ID:??? PPPoEセッションが張れるのはMaster機だけなら
Backup機はグローバルへのルートが存在しない状態。
グローバルにあるDNSを参照できないのは当たり前のような気がするが。
Backup機はグローバルへのルートが存在しない状態。
グローバルにあるDNSを参照できないのは当たり前のような気がするが。
414anonyumous
2014/07/02(水) 23:14:48.51ID:??? その後成功しているのはセッションが同期されているためかな?
415anonymous@138.208.138.210.vmobile.jp
2014/07/07(月) 17:19:06.37ID:??? ありがとうございます。
皆さんには、感謝します。
皆さんには、感謝します。
416anonymous@122.216.28.245
2014/07/23(水) 13:15:18.22ID:??? vipの設定をしていたら、too many virtual ip って出て、vipの設定ができないんだが、これってライセンス数の制限でもかかってるのかな?すみません教えてください。
417anonymous
2014/07/23(水) 18:08:52.73ID:??? vipの数って機種ごとに上限があるよ。
ちなみにSSG5で4つまで。(ただし、Extended版では5つまで)
ちなみにSSG5で4つまで。(ただし、Extended版では5つまで)
418anonymous@FL1-122-130-131-93.tky.mesh.ad.jp
2014/07/23(水) 19:50:21.27ID:??? netscreen25だとvipは二つまでなのかな?スクリーンOSを4系から5の最新版にしても駄目なんですかね?
あー困った.・・・・・
あー困った.・・・・・
419anonymous
2014/07/23(水) 21:04:34.56ID:???420anonymous
2014/07/24(木) 00:00:33.77ID:??? VIPってそんなに少なかったっけ?
OSバージョンによっても上限値変わる項目あった気がするね。
特に情報なしでスマソ。
OSバージョンによっても上限値変わる項目あった気がするね。
特に情報なしでスマソ。
421anonymous@FL1-119-240-201-209.tky.mesh.ad.jp
2014/07/24(木) 00:48:17.90ID:??? たしかにNetScreen-25の5.4だったら公式だとvip16になってるんですよね
ちょっと明日最新版にバージョンアップしてみます!
いきなり大幅なバージョンアップだから壊れないか心配ですwww
ちょっと明日最新版にバージョンアップしてみます!
いきなり大幅なバージョンアップだから壊れないか心配ですwww
422anonymous@k184164.ppp.asahi-net.or.jp
2014/07/24(木) 03:48:54.91ID:??? シリアルケーブルと各バージョンのファームウェアと、tftpdを用意しておけよー
423anonymous
2014/07/24(木) 06:25:10.80ID:??? WebUIからのアップデートだと確かにバージョンによってはうまくいかないことがあったね
424Anonymous
2014/07/24(木) 09:34:25.45ID:??? メモリが足りないとかなんだかで転けるんだよな
425anonymous@184.125.214.202.vmobile.jp
2014/07/27(日) 13:14:28.89ID:??? 2ヶ月ほど電源を切っていたNS50の電源を入れたら、コンソールへ次の表示が繰り返され止まりません。
止めている間に、ハードが壊れたでしょうか?
Invalid BCD number-ff
Illegal month value 0###time trace:, Trace Dump ................
フラッシュが死んじゃったかな
止めている間に、ハードが壊れたでしょうか?
Invalid BCD number-ff
Illegal month value 0###time trace:, Trace Dump ................
フラッシュが死んじゃったかな
426blob
2014/07/27(日) 14:54:07.91ID:??? http://kb.juniper.net/InfoCenter/index?page=content&id=KB4939&pmv=print
427anonymous@p21007-ipngn100208osakachuo.osaka.ocn.ne.jp
2014/08/11(月) 23:50:18.12ID:??? ssg5 wirelessが3000円でゲットできた。
純正アンテナがなかったが、アンテナ2本を700円で買ってきてくっつけたら何の問題もなく動いた。
これで遊べるわぁ
純正アンテナがなかったが、アンテナ2本を700円で買ってきてくっつけたら何の問題もなく動いた。
これで遊べるわぁ
428anonymous
2014/08/12(火) 22:39:34.96ID:??? ちょっと教えて欲しいのですがSSGでは通常の名前解決はDNS Proxyでやりつつ、
個別のホスト名だけは特定IPに名前解決をしてやる方法はありますか?
通常は外のDNSサーバに名前解決をリレーしてあげたいのですが、
内部サーバをわざわざループバックさせたくないので・・・
個別のホスト名だけは特定IPに名前解決をしてやる方法はありますか?
通常は外のDNSサーバに名前解決をリレーしてあげたいのですが、
内部サーバをわざわざループバックさせたくないので・・・
レスを投稿する
ニュース
- 就職氷河期(39~54歳)、今も不安定な仕事や失業は80万人「違う時期に生まれたかった」 国民民主、民間・公務員への採用提言 ★4 [お断り★]
- 【大阪市西成】小学生7人事故 逮捕男(28)「苦労せずに生きている人が嫌だった」と供述 ★2 [煮卵★]
- 【速報】川崎市バッグ死体遺棄事件、遺体は行方不明の岡崎彩咲陽さん20歳と判明 元交際相手の男の自宅で発見 男はきょう帰国 ★2 [ぐれ★]
- 【兵庫】セルフレジ悪用疑い 尼崎市の無職女(35)「100回ほどやった」…買い物かご満杯、購入履歴は「100円未満1点」 ★ [ぐれ★]
- 【芸能】葉月里緒奈 49歳、ぜんぜん変わらぬ美しさ… ビール片手に笑顔で乾杯「ほんとお綺麗」「素敵な笑顔」 [冬月記者★]
- 堀江貴文氏、GWの東京駅の自販機行列で女性の行動に疑問「行列できてるのに小銭を10円単位で入れ…どういう神経してんだろ」★2 [muffin★]
- 中国「シェアサイクル始めたい?ほい。公道に置いていいよ」 ジャップ「絶対に公道使わせない!私有地でやれ!」 この差wwwwwww [271912485]
- かつての国民食、「日清焼そばU.F.O.」はどこで道を誤ったのか… 俺はお湯吸ってべちゃべちゃになる揚げ玉ボンバーだと思うヨ [875588627]
- カナダ保守党党首(45歳無職)「勘ぐれ、お前」 保守党議員「はい…」→議員辞職 補選で党首が議員復帰へ [878970802]
- 逸見政孝(享年48)これ驚くよな [976728141]
- ココイチ20辛食ったけど質問ある?
- 【急募】「エロシーン無し」「暴力シーン無し」「人が死なない」←これら全ての条件を満たすアニメ