YAMAHA業務向けルーター運用構築スレッドPart21
■ このスレッドは過去ログ倉庫に格納されています
NECのExpress Serverにfirewall-1入れて使っていたな〜 かといってFWX120買ってもなんか中途半端なんだよなぁ
安いFortiGate代わりにはならない 最低限、行きのパケット許可したら戻りは自動で許可されるのがFWの最低条件かね。
RTXのダイナミックフィルタは落第。
FWXはギリ認める。(でも古過ぎる)
L7FWは賢いけどSSL化が進んでこれから受難の時代だと思う。
まあヤマハには関係ない話だ。 VPNソフトあったじゃん。
FortiClientみたいになんでも付けて売っちゃえばいいんじゃね 小規模拠点の今使ってるルータの入れ替えで、ルータ+ファイアウォール導入するほどの予算もないんですが、RTXシリーズだけとかだとやっぱり実用上もまずいんでしょうか…
当然理想的ではないでしょうけど、ファイアウォールの話を見てて不安になってきました… 何かあった時の言い訳用に必要
ちゃんと対策してましたが突破されました云々 ISMSがらみ取得目指してる事業者なら、その辺の事務屋からUTM買ったほうがいい。
個人情報保護の建前なら社長承認通りやすいぞ RTシリーズってステートフルインスペクションできんのか RTX1210でWAN側2回線繋いだ場合ってNATのWAN側IPってどう割り振られるの?設定出来る? ppじゃなくて物理的にLAN2 LAN3に繋ぐってこと? 固定IPか振られる場合はNATのOuter Addressとして設定すればいいんでは? お家で遊ぶ用にrtx1210買っちゃった* ゚・*:.。.:*・゜+ d(*´∀`)b +.:*・゜゚・*:. * 自宅と実家でSite-to-Site VPN張って遊ぶのにもう一台買おうぜ L2VPNでDLNAってことならたぶんいけるんじゃないか DLNAは遅延時間の制限なかったっけ?
フレッツIPv6網内折り返しならギリいけるかもしれんが。 >>622
IPv6 の IPSec トンネルで L2TPv3 を設定したら、DS-Lite は関係ないよ。
もしかして、IPv4 で IPSec を張ろうとしてない?
IPv4 で IPSec を張る場合は、IPoE 側の LAN(またはVLAN) I/F じゃなくて、PPPoE (IPv4) 側の PP I/F を使わないといけないはず。 直接NGNで繋ぐだけなら行けそうだが、VPNにすると遅いが大丈夫か? DS-Lite越しのVPNはダメだよ。CGNで阻まれるはず。NGNでIPv4 IPsec over IPv6をやるか、PPPoEセッションを張ってその上でIPsecトンネルを張るか、かな。
DLNAは昔はかなり厳しくて 物理的に同一LANないでないと満たせないような制限があったけど、途中からいくらか緩くなったような。新しい機械を持ってないからよくわからないんだけど(^^; DS-Lite越しのVPN、NATトラバーサルなら大丈夫なんじゃない?
実際にDS-Lite通して自宅のPCから会社にVPN接続してるよ DLNAの遅延制約とか、ガラパゴスDTCP-IPとか面倒臭いから
TV見たいなら録画サーバ建てた方が後々楽だよ
最悪、リモート視聴できるnasneみたいな製品あるけど
ヘビーユーザーになると容量足りない 自宅がDS-Liteならともかく、VPNホスト側の会社がDS-Liteだと無理でしょう。ポートが開かないもん。
それと、HTTP上で独自にトンネルを使うアプリなんかは一定時間でセッションを切られるみたいで、使い物にならんかった。この辺はPPPoEに逃がすしかなさげ。 >>626がわざわざIPv6でって言ってるのになんでその後ガン無視してんだよ >>633
636 だけど、まぁ落ち着いてくれ。
DS-Lite や MAP-E の環境で IPv4 トンネルを張るのは諦めた方がいいのは確かだとは思う。
OPEN IPv6 DDNS for NGN と lua を使えば、NTT東西間であってもネイティブな IPv6で IPSec VPN が張れそうなので、わざわざ IPv4 で VPN を張る理由がないような気がするね。 >>634
書いてて思ったんだけど、ネットボランチDNS が、IPoE IPv6 対応してくれたらなと思って調べてみたら、既に RTX1210/830 の 2018/11/28 版ファームで対応してるね。 1210のguiでiPhone用にi2tp接続をつくってみたんだが初回以降は接続できない。
再起動したら1回だけは繋がるんだけど切断して再接続するとまたダメになる。
先生方教えてください。 >>636
ログを出すかチンコを出すかどっちか選択をしろ 1200でFWの設定中です
WANからLANへのフィルターを設定してるんですがconfig例見ると
ip filter xxxxx reject *****
以外にいろいろrejectの設定をしているのを見かけるんですが、これ一つで全部遮断できるわけではないんですか?全遮断とicmpの通過だけ設定すればいいかと思ったんですが… NVR500で下のURLのような設定は可能でしょうか?
https://www.server-world.info/query?os=CentOS_7&p=openvpn&f=1
多段ルータの形で同一ネットワーク内に外部から入ることができるようなVPN。
ルータの意味を考えると難しいと思うのですが… RTX1200とRTX1210で、IPv6ネイティブIPsecトンネルができているが、
なぜか、800KB/sec程度しか出ないのはなぜだろう。
800KB/Sec * 8bit/B = 6400Kbps程度が普通なんだろうか。 >>642
おお、ついているぞ。しかも、初期のやつ。
これか。原因は。
ありがとう。 >>642
うーん、でも解せないこともあるなあ。
HGWはたしかに初期の奴なんだけど、
普通にネットサーフィンしたり、
ダウンロードする分には、もっと速度が得られるんだよ。
このHGWはIPv6に弱いってことなのかな。
いわゆるファストパスでないみたいな。 今、データ転送中で、IPsec/IPv6ネイティブで800KB/secしか得られていない。
でも、ブラウザで速度を測定すると、
下り、149.4Mbps (18.67MByte/sec)
上り、159.2Mbps (19.90MByte/sec)
となるんだな。Radishという測定サイトなんだけど、IPv4なら早いということなのかな。
で、IPv6の速度測定サイトのFASTというところでで計ってみたら、70Mbps程度出ていることがわかった。
cifs転送なのでチューニングがおかしいんだろうか。 チューニングの問題なら、両端のPCだけの問題ということになるはずだが、
なぜか、データ転送中は、pingの時間が20倍ほど跳ね上がる。
しかし、両端のRTXのCPU使用率は5%程度。
やはり、なぜかわからないが、HGWが悪いんだろうか。
ではどうして、ブラウザではさっき書いた通りIPv6、IPv4問わず速度が得られるんだろう。
わからない。
IPsecのESPの処理がHGWはダメなんだろうか。 ただしいMTUの設定もできているはず。
でも、その情報がPCに伝わっていないのだろうか。
相手はNASなんだ。
どうやって、MTUの情報が伝達されて、
そして正しいサイズのデータをPCが送るようになるのか。 >>636
切断タイマーなり、トンネルを複数定義するなりしてみたら? すぐに再接続してもセッションが残っちゃってるんじゃないか? >>645
うちは両端がRTX1210でHGWも新しいのだけど、VPNだと速度か落ちるよ。IPv6自体はワイヤースピード近くまで出てるのに、VPNだと1/10くらい。HGW経由のIPsecは速度に規制がかかってるような話が少し前にネット記事になってたし、ひかり電話の関係で何かやってるのかもね。 HGWある時はIPIPでやると速くなる。
ただRTX810だとそこがボトルネックになるはず。
RTX1200よりはマシだけど。 閉塞網内とは言え、IPIPはちょっと不安が残るんだよなぁ。 RTXはソフト処理する事が多いからな
cpu占有するような設定いれると途端に遅くなる >>649
良い情報ありがとう。
網側あるいはHGWで何かされているのかもしれないですね。 IPv6でスピード出したかったらルータ直結しないと。
ひかり電話使いたかったらNVR使うしかない。 別の最新のHGWが付いている環境でためしたら、windowsファイル共有で少なくとも2MB/sec出た。
やはり、古いHGWがボトルネックになっているのかもしれない。
直付が最速か。 参考だけれども、ネットワーク系素人のうちの環境では、
IPsecありでWindowsファイル共有が9.7MB/sec前後。
・HGW(PR-500KI)配下にRTX1210をぶら下げてる環境同士
・ドコモ光(フレッツのギガ相当)
・フレッツ東のIPv6折り返し通信(3都県離れている)
・L2TPv3/IPsec(AES-CBC)
・Windows 10同士 うちはこんな環境で50〜60Mbpsくらい。
・拠点AはGE-PONにRTX1210の組み合わせ。拠点BはHGW(RT-500MI)配下にRTX1210を設置。
・拠点Aはフレッツ光ネクストギガライン。拠点Bはフレッツ光ネクストギガスマート。拠点間に1都道府県を挟んだ環境。直線距離にして40〜50kmくらい。
・NTT東日本NGN網内の折り返し通信で、IPsec(AES-CBC)でトンネル化。
・計測速度はWindows 10 - LinuxベースのNAS間、またはNAS間でのSMB経由での計測結果。
・スピード計測サイトではIPv6で700〜800Mbpsは出ている。 基礎ができてないからついていけてません(汗)
>>623-625
うちはFletsギガマンションタイプ、実家はJCOM
要求pingの返信が数ms以内ってのは見たことがあります
>>626
ここ見て同じことしているはずなんだけど
つながらなくなった・・RTX1210のGUIではつながってるように見えるけど
サーバーにアクセスしたりは出来なくなった
ttps://blog.yuu26.com/entry/20180528/1527514246
>>627
だめかもしれません。
録画したデータがMoveさえできれば問題ないんだけど、、 >>628
CGN(Carrier-Grade NAT)?うん、ごめんなさい、このレベルからもうアウトです
でも緩くなった制限に期待
>>634,635
ファームは対応って書いてあるけど
使い方の設定例なく挫折中です
>>All
ありがとう、勉強して出直すね JCOMってWAN経由にできたとしてDLNAの要求するパケロス発生率クリアできるんだろうか 補足。
・直線距離で約53km
・IPsecなしでL2TPv3のみの場合は70MB/sec前後
・片方の拠点のフレッツ網内の速度計測サーバへのIPv6通信は315〜500Mbps。もう片方は未計測。 >>656
参考になります。
10MB/sec出ていれば優秀ですね。
うちは、早い拠点間でも2MB/secなんで。
おそければ、800KB/sec・・・
>>657
7MB/sec程度という感じかな。
IPv6の800Mbpsでみたら、1/10以下に落ちてしまっていますね。 今朝、始業前の 8:30 頃に測定してみたんだけど、うちは以下の条件で、
・隣県(NTT西日本)の NGN内折り返し
・回線は、片方が隼(1Gbps) で、もう片方がハイスピードタイプ(200Mbps)
・RTX1200 どうしで IPSec VPN
・端末間の通信は IPv4
HTML5 Speedtest で 80〜90Mbps、CIFS 経由のリモートコピーで 40〜64Mbps
出てる。(iSCSI だともう少し早い。)Ping 応答時間は 17ms くらい。
同じ回線&ルータ間の VPN を PPPoE(IPv4) の PP 間での IPSec に変更すると、
HTML5 Speedtest で 80〜95Mbps、CIFS コピーで 24〜32Mbps。Ping は 32〜44ms。
前者の方が遅延が少なく安定しているけど、圧倒的に速いわけじゃなさそう。
あと L2TPv3 ではないけど、遅延時間も DLNA の制限(7ms?)に収まってないですね。 >>665
隼側は ONU 直です。
ハイスピード(実際はファミリーらしい)側は VoIP アダプタ経由です。
あと、あの後詳しい人に確認したところ、IPv4 トンネルの隼の相手側はフレッツネクスト回線ではないそうですので、比較対象としては相応しくないようです。
すいません。 うちもやってみた
·2拠点とも西日本で両方隼でNGN折返し
·直線距離で180kmくらい
·ルーターは両方RTX1200
·片方はONU直、もう一方はVoIPアダプタとしてVG2330Xの配下に接続
·間に県2つ挟む
って感じでipsecでもIPIPでも150Mbpsでした
ちなみにテストでVoIPアダプタ外してだと
ipsecで150Mbps、IPIPで300Mbpsくらいでした(ルーターが限界でした)
新しいOG2300とかならもっと出るのだろうか… ONU直結でRTX1210かNVR700Wなら300は固いよ。
まあv6網の活用も進んでるからいずれ下降するだろうけど。 >>667
ふつうのHGWよりもVG2330Xが速いということが言えるかな。 現在フレッツVPNワイドで運用中。最近よく聞くNGN内IPv6折り返し通信でVPN組めばフレッツVPNワイドの基本料金いらなくなる?
設定難しいですか? 一昔前まで、IPv6アドレス変化したときにどうやって通知するかっていう大きな課題があった。
FVW組むってことは家庭ではないだろうから、そんなとこケチってどうするの?とは思うけど NGN網内折り返しならネーム使えばある程度解決できる
ウチでは4拠点利用してるが、ここ数年は網内v6アドレスは変化無しだけど。
>>673
CUIでの設定にアレルギーなければ、ネットに参考資料山ほどあるから難しくは
ない、やる気次第でフレッツVPNワイドを代替可。 ネームの代わりにi.open.ad.jpがあるし、今はネットボランチDNSもIPv6対応してるから、それでもいけるんでは? ネットボランチDNSが、i.open.ad.jpみたいに、NGN網内にほしいなあ ISPと契約してインターネットに出られるようにせず、NGN網内に閉じた形でVPNを構築するならネームを使うしかなかったわけだけど、インターネットに出られる前提なら、ネットボランチでもいいのでは? どのみちNGNのDNSでもインターネットの側の名前解決はできるわけだし。さらにi.open.ad.jpならその辺は意識しなくてよくなる。
ふと思ったけど、ネットボランチDNSはIPv4とIPv6の併用はできないんだっけ? ネットボランチDNSって、水没とかで死んだルータの救済策ないのな。外部のDNS使うようにしちゃったよ >>673
やってみたけど全然速度でなくて諦めた
RTX1200同士だから1210ならマシかもしれん
最近DSLiteがVPN931言われるのうざい フレッツVPNはNVR500みたいなので使えるけど、ipv4 over ipv6 的なことできるのか?
ちなみにフレッツVPNの拠点側 RT57i も現役中 w rtx1210を使って、lan3ポートのVPNワイドからきたパケットをlan1につないでるutmを経由してLAN2ポートのISPからインターネットにでるなんてことはできないですよね。
LAN2にUTMぶら下げればいいんだろうけど、それのためにGWにわざわざルーターつけたくないし、netvolante使いたいけどそれだけのためにnvr510も買いたくない 出来ます。
ただ問題もあります。大した問題であるかどうかは環境次第としか。
そもそも意味あるかどうかも疑問ですが出来ます。 >>687
出来るんですか!?
やりたいこととしては、全拠点にUTM入れる予算はないので、インターネットはセンター出しで拠点間はNGNということでUTMなしで通信させてもいいかなって考えです。
ルーティングを散々考えたんですけど、そもそもルーティングテーブルを書くにもインターネットに出るルーティングをUTMのアドレスにしてUTMからルーターにルーティングを切ったらループするだけで肝心の外にでれないんですよね。
リファラーみたいな条件でルーティングできるなら可能かもしれないですけど果たして方法があるのか。 >>688
リファラーみたいな条件と言ってるのは、フィルタ型ルーティングで 始点 IP アドレスの指定をするだけじゃね? 私も教えて欲しい。現在VPNルーター→UTM→インターネットルーターという接続なんですよ。フィルター型ルーティングでVPN通信以外を全てUTMに流して…あとはどうすればいい? >>689
フィルター型ルーティングで出来るんですね。
そうするとデフォルトゲートウェイをUTMにしてUTM上でルーターを指定すれば、ってUTMブリッジモードだった、やっぱ無理なのでは。 >>691
恐らくその構成だとUTMってブリッジモードじゃないですか?
UTMをルーターモードにしても結局ルーターをデフォルトゲートウェイにしたらルーターのルーティングで無理だと思うんですよね。
ルーターはVPNは各拠点のトンネル、インターネットはUTMのアドレスにルーティングするわけだから、UTMからインターネットにつなげてくれってルーティングしても、UTMにまたルーティングするだけですよね。
仮にできたとして、折り返しの通信でUTMからきた通信だけlan2にとばすんであれば折り返しは出来ない気がするし。 ---[ONU]---[UTM]
|
---[ONU]---[RTX]--->LAN
なんか盛大にズレる気がするけどこんなつなぎ方ではだめ? マジレスするとUTMに行って帰って別口から出す課題なんてVPNワイド全然関係無い
UTMでNATしてアドレス書き換えりゃ楽勝
けどUTMからルータに戻す必要無くね?
フレッツ1本で全部やりたいとかなら面白そうな案件だな 物理経路
---[ONU]---[UTM]---[RTX]---本部LAN
これでダメなの?
VPN(カプセル化パケット ==== )は
論理経路
====>onu===>utm===>rtx(カプセル処理。rtx内部で折り返し)---->utm---->onu---->
これでいいんじゃないの?
UTMの処理速度が問題になった場合にだけ極力ボトルネック減らすなら
---[ONU]----(1)----[UTM]---[RTX]---本部LAN
| |
+-------(2)------------+
VPN(カプセル化パケット ==== )は
====>onu==(2)==>rtx---->utm--(1)-->onu---->
ってやればカプセル化パケットは(2)を通るようにすれば、UTMを通らないのでUTMの負荷は少なくなるかな 現状のつなぎは
拠点
-[ルーター]--[ONU]--vpnワイド-
本社
-[ONU]-[HUB]-[VPNルーター]-本社ネットワーク
|--[インターネットルーター]-[UTM]--|
VPNルーターのLAN3を使ってUTMとインターネットルーター用の別セグメントをたててる。
コスト削減とUTMを拠点に買いたくないのため、拠点はプロバイダー解約してVPNワイドにしてる感じ。
フレッツ1契約で纏めつつ機器もごちゃつかせたくないってのが本音で
-[ONU]-[VPNルーター]-本社ネットワーク
|--[UTM]--|
こんなイメージで、VPNルーターのLAN1からUTMのLANに通し、UTMのWANからVPNルーターのLAN3に返す、インターネットとVPNはLAN2に任せる。
なんてことが出来たらほんと理想的。 ONUからUTMをルーターモードにして動かしたくないのはUTMがSophosのエントリークラスだからなのか、ルーターモードで動かすと負荷がでかいのかインターネットの表示が遅くて使い物にならないってので、ブリッジモードにしてつかうしかない理由もあります。 >>700
VPNワイドあれば拠点のISP代削れるからな
それよりもお客さん、そんなちょびちょびしたのケチるなら、ひかり電話専用ONUと共用したら?
なんて現場もそこそこある。5人ぐらいしかいない拠点だったりするのに VPNはインターネットでやることにして
---[ONU]---[ルータ(NAT)]---[透過UTM]---[RTX]--->LAN
こんなふうに繋いで
最上流のルータではUDP500とESPをRTXに静的マスカレード
RTXでIPsec。RTXではNATディスクリプタ書かなくてもいい
UTMにはUDP500とESPは素通しするポリシーを最上位に入れておくこと コスト削減と申したのは、インターネットVPNを使用するにしても、ISPを経由すると言うことで5人くらいしかいない拠点にもUTMの設置を考慮しなければならないってことでしたのでUTMの費用とVPNワイドの費用で比較してVPNワイドを選択した限りです。
もっともNGNだから安心!なんてことは企業識別子わかってしまえばそんなことないという話は重々承知ですがISP経由よりはリスクが低いと言うことでご了承いただければと思います。 >>702
この場合ですとプロバイダー情報はRTXではなくルーターになりますよね?
そうするとルーターをRTXにしないとnetvolanteが使えないですよね。。 企業識別子わかってりゃつながるもんなの?
回線に紐づいていると思ったけど? ■ このスレッドは過去ログ倉庫に格納されています