YAMAHA業務向けルーター運用構築スレッドPart21
■ このスレッドは過去ログ倉庫に格納されています
私たち日本人の、日本国憲法を改正しましょう。
総ム省の、『憲法改正國民投票法』、でググって
みてください。拡散も含め、お願い致します。 >>278
ファームのバージョンによって違う。
古いのだとデフォルトは off >>280
>278みて、そんなはずないと思ってたらやっぱバージョンだよね 古いバージョンだとトンネルテンプレで反映されないなら
やはりバグかね >>282
ip で始まるコマンドは、「展開先のトンネルインタフェースにも適用されるコマンド」に含まれていないから、適用されないのが仕様。 >>284
通りすがりです。
なるほど、マニュアルはよく読まないとな。
思いこんで、なんでも展開されるのかと思っていたわ。 でもデフォ値が変わってるみたいだからもういらないね もしかしてRTXってTAG付きのVID=1は処理出来ないんですかね? 仕様は知らんが1のタグ付ける設計することに問題ある。
トラップ仕掛けたいなら好きにしたら良いけど。 ヤマハルータは個性的なCONFIGよく見るからな。
フィルタ細かく入ってるなぁって思ったら ip filter 行なかったり YAMAHAのプロの皆様ご教授願います。
v6オプション使ってngnでVPNを組んでる環境で、ipv4 over ipv6をやった場合に、複数の拠点またぐことって出来ないのかな?
拠点A〜拠点B〜拠点C
拠点Aと拠点B、拠点Bと拠点CでIPSEC接続確立。
pingが通ることを確認、ダッシュボードでも接続中表示。
拠点Aのルーティングは
ip route 拠点Bセグ/24 gateway tunnel 1
ip route 拠点Cセグ/24 gateway 拠点Bのlan1アドレス(ipv4)
拠点Bのルーティングは
ip route 拠点Aセグ/24 gateway tunnel 1
ip route 拠点Cセグ/24 gateway tunnel 2
拠点Cのルーティングは
ip route 拠点Bセグ/24 gateway tunnel 1
ip route 拠点Aセグ/24 gateway
拠点Bのlan1アドレス(ipv4)
これで拠点Aから拠点Cにpingを行っても通じず。
tracertで確認すると拠点Bのルーター到達後繋がらず。
現時点は諦めてAとCもIPSECを組んで開通させてるけど全部で拠点が7拠点あるんでRTX830にあんまりたくさんVPNセッション貼りたくないです。
拠点BだけRTX1210なので全部の拠点とVPN確立するのはこの機種だけにしたいです。
どなたかご教示お願いします。 >>293
拠点Bをセンターにスター型の想定でいいんですよね?
拠点A-拠点Bのトンネルをtunnel 1
拠点B-拠点Cのトンネルをtunnel 2
とすると
拠点A
ip route 拠点Bセグ/24 gateway tunnel 1
ip route 拠点Cセグ/24 gateway tunnel 1
拠点B
ip route 拠点Aセグ/24 gateway tunnel 1
ip route 拠点Cセグ/24 gateway tunnel 2
拠点C
ip route 拠点Aセグ/24 gateway tunnel 2
ip route 拠点Bセグ/24 gateway tunnel 2
でいけませんか?
間違ってたらすいません
使ってる機種がRTX1210とRTX830ならマルチポイントトンネル使うという方法でもいい気がしますけど >>294
早速の返信ありがとうごいます!
gatewayを相手のルーターにせずに通過するトンネルに変えるかんじですかね?
マルチポイントは気にはなってますがそこまで詳しく見てなかったのでそれも調べてみます。 >>295
トライする気概は大したもんだがルーティングをちゃんと勉強した方が良い。
そんなんでよくVPN張れたな。 294さんの指摘通り、
拠点A
ip route 拠点Bセグ/24 gateway tunnel 1
ip route 拠点Cセグ/24 gateway tunnel 1
拠点B
ip route 拠点Aセグ/24 gateway tunnel 1
ip route 拠点Cセグ/24 gateway tunnel 2
拠点C
ip route 拠点Aセグ/24 gateway tunnel 1
ip route 拠点Bセグ/24 gateway tunnel 1
にて拠点同士の通信が出来ました。
おかげさまで余計なIPSECを追加しないでもよくなりました。
マルチポイントは検討してみましたがFQDN使えなさそうなので半固定のIPv6を設定するのはリスク高そうなので今回はやめることにしました。
また、インターネットも含めて拠点Bから通信させるのであれば、拠点のルーターにip route default gateway tunnel 1だけ追記すればセグメントごとのルーティングの記入は不要で繋がることも確認できました!
ご質問に答えていただきありがとうございました。
>>297
おっしゃられるとおり、大変無知であることを痛感しております。
今まで多重ルーターでのルーティングはいくつかやっていたので、gateway=目的の場所へ行くための一つ先のルーターを指定する。だけでいいと思ってました。
VPNワイドの設定の場合も目的地へIPアドレスを繋げて繋げてたどり着くみたいなことをやっていたので同じ感覚でやってました。
今回を機会にもう少しルーティングについて勉強してみます。 いちいちそんなこと突っ込むなんて損な人生を歩むことになるぞ ----□---□---□---
|
□
|
こんなんじゃないの? DS-Liteのひかり電話無しで内部でIPv6使えないんですが対処方法ありませんか?
LAN1に内部
LAN2にフレッツのONU
を繋げて
http://www.mfeed.ad.jp/transix/ds-lite/contents/yamaha_nvr500.html
に従って設定するとLAN2側にしかGUAが設定されないからLAN1側ではIPv6でインターネット出れない
LAN1側にra-prefix@lan2::1を当ててもLAN2と同じサブネットなのでルーティングされない
LAN2側にIPv6アドレス割り当てなければLAN1側からIPv6が使えるがLAN2側からAFTRにアクセスできなくなってIPv4が使えない
IPv6パススルー無いから諦めるしか無いのかな >>303
> LAN1側にra-prefix@lan2::1を当ててもLAN2と同じサブネットなのでルーティングされない
RAプロキシでパケットが通るよ。 >>304
>>305
ipv6 lan2 address auto
を入れてlan2にipv6のguaが割当たらないとtunnel情報入れてもaftrまで通信出来ずipv4で通信出来なかった
確認した限りlan2にgua割り当て前はAFTRの2404:8e00::feed:100にping6が通らずgua割り当て後はping6が応答ありになる
しかし逆にlan2にguaが割り付けられる事にりlan1側からはipv6で通信不能になった
とりあえずconfig晒しにくいので色々試してみます >>306
ipv6 lan1 dhcp service serverははいってますよね? >>308
入ってます
lan1側クライアントにはRAでguaが割り当てされてます
しかしguaではルータにすらpingが届かない
lan2側にgua割り当てなければlan1内の端末はipv6でネットにしっかり通信出来ます >>304, 305, 308
今日改めてipv6 lan1 address ra-prefix@lan2::1
でlan1側にアドレス割り当て直したら解決しました。
色々ありがとう
コンフィグ変わらないんだけど問題起こっている時は
show ipv6 routeでLAN2にguaのプリフィックスが割り当たっていて
問題無いときはLAN1側にプリフィックスが割り当たっています
またルーティングテーブルが切り替わって問題が起こるかもしれませんが・・ RAプロキシ動作させるには、
ipv6 lan1 addressを設定してipv6 lan2 addressは設定しない方が良いみたい >>311
ipv6 lan2 address設定しないとIPv4 over IPv6トンネルのAFTR(トンネルの接続先)にアクセスできなくなる
そうするとIPv4使えない訳で
ipv6 lan2 address設定したあとにipv6 lan1 address設定すればRAプロキシはギリギリ動くっぽい
ルータ再起動したらRAプロキシが止まるかも知れないけど IPを順に打っていったら、
勝手WiFiを見つけた。
どういう処分をすべきか?
社内規約には具体的にアクセスポイント禁止とはうたっていないんだよなあ。 >>313
とりあえず本人に連絡して止めさせる
処分考える前に勝手な端末繋がせないように規約作れよ 学校に教員が勝手に設置した無線ルータがDHCPサーバのままでネットワーク障害起こしてたなんて日常茶飯事
いっそのこと公式に無線AP設置した方がいいわ
建前上MACアドレス申請書出させて >>313
PCにUSBのWiFi挿されてインターネット共有されたらどうするの? そのイーサネットアドレスとの通信を全面遮断
ワーワー騒ぎ出したらそんなもん勝手に設置するなと注意する 多重ルーターなのでNGっていうのは初心者に対してのメッセージだよな >>317
DHCPに鍵でもかかっていたらよかったのにな
そうであれば、APの設置も初心者には骨が折れると思うよ。
諦めてくれるだろう。
昔のプロトコルだからそういうの実装されていないんだろうな
>>315
スイッチングハブがなかったときに、
代わりにブロードバンドルーターのLAN側を使おうとしたときに、
そういう状態になってしまったことがあったな。 >>317
そのイーサネットアドレスってAPのことだと思うけど、
実際に通信するのはAPを経由するスマホなどだから、
その方法は無理だと思う。
APへの設定ができなくすることはできると思うけど。 >>314
イーサーネットに鍵の仕組みがあればいいんだよな
いや、ポートを物理的に鍵するようなバカっぽいやつでなくて、
プロトコルにそういうのを実装してほしい。 やっぱりこういう事例を見たり聞いたりするとL2スイッチである程度のセキュリティ対策はしないとあかんのだなあとしみじみ
中小企業によくありそうないいリスク事例だわ >>321
Cisco ISEでも買えばええやん
プロファイル機能でどんな端末か収集して
ポリシーかけられる >>319
不正なDHCPサーバの制限なら
DHCP Spoofingでいいと思ったけどボケてるの? >>322
L2スイッチとはいわゆるハブのことです
一酸化二水素でググれ first hop securityで大概出来るだろうけどyamaha使う顧客がその変に金出すんか知らん IEEE802.1X認証使うとか
金かけたくなければ社内VPNでもやればよくね? >>326
わからないかな。
L2スイッチは、普通のスイッチングハブのこと。
一酸化二水素(DHMO)は、普通の水のこと。
いずれも専門的な言い方をしているが、要は身近なものだといいたいわけだ。 >>329
なるほど。IPsecパケットのみ入力できるようにしておいて、
全パソコンでIPsecクライアントを導入すればいいよね。
でも、それだとIP電話が使えないよ。
UDPを通せばいいか。 >>324
DHCP Spoofingを防止したいんだが。
YAMAHAルーターでもできるのかな? >>331
それを322に言う意味がわからんってことじゃね。 >>331
最後の文ないと意味不明だし
322と関係ねぇじゃん ひかり電話に加入している環境であるにも関わらず、DHCPでipv6を取得できないのですが何か原因は考えられるでしょうか。
接続状況は
[ONU]---[PR-400NE]---[RTX830]
PR-400NEのTELポートには電話が繋がっており、電話は使用できます。
なお、RTX830にてipv6 lan2 address autoを使用すれば/64でアドレスは取得できますが、これはひかり電話未加入の場合の取得方法だと思います。 >>340
情報ありがとうございます。
こちらを参考にしてみましたが、やはりDHCPではとれません。
show status ipv6 dhcpではstate reconfigure
show status ngnではNGN(UNI)に関する情報が足りません
と出てしまいます。 >>341
Bフレッツからの移行回線の中には、ひかり電話がタイプ2に変更されないまま処理されてしまいPDが取得できないパターンがあるけども。
それに該当しないですか?
PR-400NEの設定画面で/56がPDされてなければその可能性が高いかも。
トップページ > 情報 >?DHCPクライアント取得情報
[?DHCPv6クライアント取得情報(IPoE)??]
IPv6プレフィックス 2408:****:****:**00::/56 >>342
ルーターの設定はまだ確認してませんがこの可能性が高いです。
契約書を確認しましたら、CAFではなくCOPの契約でした。
明日NTTに電話して確認してみます。 ONU直結すりゃ分かるよ。
光電話ルーター間に入れてるからだよ。
そんなの入れたらスループット劇落ちだぞ。。 >>339
HGWの配下にルーター置く場合は電話なしと同じRAプロキシの設定じゃなかったでしたっけ?
なんでipv6 lan2 address autoで取得出来るのは正常な気がしますけど >>344
質問の答えになってないよ
>>345
それはMAP-E使う場合の制限事項の話でしょ まさかIPv6の設定全く入ってないってのはないよな ホームゲートウェイと、RTXをハブで並列接続していないか?
それだと、DHCPIPv6で、アドレスの奪い合いになるでしょう。 HGWは配下にDHCPv6でアドレスを配る機能は持ってないでしょ?RAのみでしょ? >>351
プレフィックスを配る機能は持ってて(当然ながら DHCPv6-PD を利用可能な場合のみ)、RTX はそれを取得できる。
インタフェースID は RTX 側が決める。
両方合わせてアドレスができあがる。 >>349
それやったやった!!!
つながったって喜んでたらつながらなくなったからHGW見たらそっちが奪ってたっけ >>351
ひかり電話ありならHGWからDHCPv6-PDで/60のプリフィクスとDNSアドレスを貰いRAは使わない
ひかり電話無しならHGWは無しでONUにRT直結でRAで/64のプリフィクスを貰い、DHCPv6でDNSを貰う
ひかり電話のあり無しでアドレスの配り方はかなり変わるよ >>354
>ひかり電話ありならHGWからDHCPv6-PDで/60のプリフィクス
これ、だんだんと減らされているよね。
以前は、/48だったと思う。
以前から使っている人は、/48でLAN内の計画をやっている人だっているだろうに。
ところが、HGWの置き換えをしたら、/60になってしまうんだから、大変だよ。
もうこれ以上減らされないよね。 >>355
フレッツのIPv6割り当ては動的アドレスだし
それなりの規模でIPv6使いたかったらフレッツ以外の回線でビジネスプラン使うべき >>354
横からで申し訳ないけど、ひかり電話ありでHGWの下にルーター置く場合ipv6 lan2 address dhcpの設定(yamahaのDHCPv6-PDの設定)使うってこと? >>354
ひかり電話ありでも PD なし回線とかあるからややこしい。ので >>339 みたいな話になる。
あとひかり電話なしでも HGW は無しとは限らなくて、ホームゲートウェイレンタルとか東のギガスマ回線とかある。
>>355
HGW が貰うプレフィックス長と、配るプレフィックス長がごちゃまぜになってないか。
以前は、/48 を取得して /52 を払い出し。
今は /56 を取得して /60 を払い出し。
変わったら困るようなところは、IPoE ではなく、(長さ含め)固定のプレフィックスを貰えるような IPv6 PPPoE のプロバイダを契約すればいいんじゃないか。
>>358
それでも使えるし、RAプロキシでも使える。
が、RAプロキシはルーティングできない場合の苦肉の策みたいなもんなので、DHCPv6-PD を使える状況ならそちらを使ったらいいんじゃないか。 >>360
>IPv6 PPPoEって、IPv4のPPPoEみたいに、
NTTの局ビルに集約されて速度が劇遅ってことないのかな。 起こり得るけど実際のところまだIPv6のトラフィックが少ないので問題ない >>362
IPv4のPPPoEとは設備が別なのね。
PPPまでの処理は共通なのかと思っていた。 WindowsUpdateの日が遅くなるとか告知する前に設備増強しろよな YNOでクラウド管理出来るの便利そうだなと思ったけど
設定変更はコンフィグベースなのか...
MerakiみたいなCUI取っ払って特化したやつと比べるのも何だが Merakiは機能絞り込まれてるからGUIで何とかなる。
だから凝ったことができない。
YAMAHAのGUIを見る限り画面設計もイマイチだしCUI廃止は無理。
CUIが無いWLX202とかマジで使いモノにならんし。 YNO、、、L3スイッチが対応機種に無いけど、困るんじゃないか。
http://www.rtpro.yamaha.co.jp/RT/docs/yno/manual/index.html#対応機種
L2MSはブロードキャストドメインにしか届かないから
L3がある状態だと、エッジにあるルータはマスターに適さないような。
またこの時、L3のスレーブにルータがなれないと、管理しずらいと思われる。
L3側にL2MSを別のブロードキャストドメインにリレーする機能でもあれば
ルータをマスターにして一括で見れるけど、無いよね? >>363
誰も別なんて言ってない。362がそう思ってるだけ。 Merakiのフルメッシュとか楽にできすぎててビビるれべる
WLXも家庭用無線ルータみたいに、簡単ゲストモードみたいなのつくってほしかった。
最近ゲスト用の需要が多いけどいまいち売れない >>368
pppの設備は、IPv4と6とで共通ってこと?
だったら、PPPoEである限り、IPv6も遅いってことになるね。 ネットボランチDNSがついにIPv6したな。
フレッツの半固定IPを活用できるようになるのか!? NGNにサーバーが置かれるわけではないんだろうなと思うと実用向きなのかは疑問。 >>373
今それを使ってるんですが、有料化も検討しているみたいなので可能であればネットボランチに頼りたかったんですよね。 >>374
有料化じゃなくてサポート面で差別化した有料プランの併設を検討してるって事だったと思うけど >>372
yamahaならできるはず!
ヤマハが自前で光回線契約して、
そこでサーバーを運用すればいいよね。
フレッツ光 隼を一本契約すれば済むよね。 i.open.ad.jpはNGN内にDDNSのサービスを持ち込むのに相当苦労してるし、本当の恩恵はNTT東だけ。
NTT西から使おうと思ったらIPv6ネイティブのISP契約が必要。
NTT東西のNGN内に、ヤマハ単独でDDNSのサービスを持ち込むのは無理だろう 実機で試してみたけどNGNのDNSには使えませんね。
あくまでISPから提供されるIPv6アドレスに対して名前解決するだけですね。 ■ このスレッドは過去ログ倉庫に格納されています