トップページ通信技術
1002コメント338KB
YAMAHA業務向けルーター運用構築スレッドPart21
■ このスレッドは過去ログ倉庫に格納されています
0001administrator
垢版 |
2018/05/29(火) 23:00:51.94ID:???
【お約束】
ここはYAMAHAルーターなどで小規模〜大規模のネットワークを
構築、運用する人のための情報交換スレッドです。
ネットボランチシリーズ(コンシューマー向け)、業務用向け機器でもYAMAHAルーターの
設定方法、YAMAHAルーターの使い方などハードウェア寄りの話題は関連スレへ

【公式サイト】
RTXシリーズルーター
http://jp.yamaha.com/products/network/routers/
RTpro - ヤマハネットワーク周辺機器 技術情報ページ
http://www.rtpro.yamaha.co.jp/
ヤマハネットワーク機器
http://jp.yamaha.com/products/network/

【関連スレ】
YAMAHAヤマハブロードバンドルーターpp select 21
https://echo.2ch.net/test/read.cgi/hard/1453996883/
YAMAHAヤマハブロードバンドルーターpp select 22
https://echo.2ch.net/test/read.cgi/hard/1485617399/

【過去スレ・前スレ】
YAMAHA業務向けルーター運用構築スレッドPart16
https://hayabusa6.2ch.net/test/read.cgi/network/1437244766/
YAMAHA業務向けルーター運用構築スレッドPart17
https://hayabusa6.2ch.net/test/read.cgi/network/1450925974/
YAMAHA業務向けルーター運用構築スレッドPart18
https://hayabusa6.2ch.net/test/read.cgi/network/1464191922/
YAMAHA業務向けルーター運用構築スレッドPart19
https://mao.2ch.net/test/read.cgi/network/1485790427/
YAMAHA業務向けルーター運用構築スレッドPart20
https://mao.5ch.net/test/read.cgi/network/1501976932/
0753anonymous
垢版 |
2019/03/10(日) 22:14:16.69ID:???
YMSってサポートしてるの?
0754anonymous
垢版 |
2019/03/10(日) 22:20:18.58ID:???
ちゃんと買ってるならヤマハがサポート窓口になる

むしろそのためにあんなフリーソフトみたいなUIのソフト客に売ってるんだしな
0755anonymous@fusianasan
垢版 |
2019/03/12(火) 01:44:03.34ID:fvGskFPj
TelnetでログインできるのにGUIだとログイン情報が違って弾かれる
ユーザー名って何入れればいいのこれ・・・
0757anonymous
垢版 |
2019/03/12(火) 07:00:44.53ID:???
違うWebブラウザを使う
RTX1210ぐらいまではサポートがIE限定だったような。
0759anonymous@fusianasan
垢版 |
2019/03/12(火) 14:32:16.31ID:???
ユーザー名空欄で、なおかつchromeじゃダメでIEでOKですた
ありがとう。
0761anonymous@fusianasan
垢版 |
2019/03/12(火) 21:20:24.80ID:zvvNAisD
L2TP接続のVPN作るとき AES256 と SHA256 選んでたのが
PC から接続できなかった理由でした。
Galaxy s9 からは問題なく接続できたのにね
PCのほうが対応が弱いって意外
0762anonymous
垢版 |
2019/03/12(火) 21:21:29.91ID:???
VistaのときにMS-CHAPv2必須とかケチなこと言いだして古いルータ非対応にさせたくせになぁ・・・
0763anonymous
垢版 |
2019/03/12(火) 21:30:42.92ID:???
復旧遅いな
0764anonymous@fusianasan
垢版 |
2019/03/12(火) 23:54:48.83ID:???
>>760
流石はSLA無しのサービス
業務で使えるレベルじゃないな
0765anonymous
垢版 |
2019/03/12(火) 23:55:46.07ID:???
>>761 意外でも何でもないだろ?
スマホの暗号化とPCの暗号化ではどう考えてもスマホの方が必要性が高い
Linuxは5.0で正式にChaCha20に対応してきたし
スマホはあと1年・2年でAESを捨てて来るんじゃね
0766anonymous
垢版 |
2019/03/13(水) 00:07:26.97ID:???
PCの方というかWindowsの方と言えよw
0767anonymous@fusianasan
垢版 |
2019/03/13(水) 04:02:23.04ID:xBCPz2ZC
>>759
RTX1200も、RTX1210も、
RTX57iでさえ、
Chromeでつかえているぞ。
0768anonymous@fusianasan
垢版 |
2019/03/13(水) 04:03:50.47ID:???
>>760
これって、yamahaは、
バックアップから復旧させているということなのかな。
根本的な解決をしないと、また同じ問題が起こるのではないか?
0769hage
垢版 |
2019/03/13(水) 08:17:35.77ID:???
>>760
3/11に会社〜自宅のVPNが回復しなかった原因はそれか
0770anonymous@fusianasan
垢版 |
2019/03/14(木) 00:29:10.21ID:???
>>767
Chromeでパスワード要求出なかったかパスワード通らないみたいな経験あるな。バージョンの問題とかありそうだけど
0771
垢版 |
2019/03/14(木) 07:21:01.43ID:???
>>760
複数のお客に怒鳴られた
0773anonymous
垢版 |
2019/03/14(木) 16:02:05.49ID:???
>>766 PCで合ってるだろ?
LinuxだろうとMACだろうとスマホの方が必要性が高い
0774anonymous
垢版 |
2019/03/14(木) 16:25:08.06ID:???
対応してる暗号の種類っていう意味ならOSとかそれ上で動かすソフトによるだけ
0776anonymous@fusianasan
垢版 |
2019/03/14(木) 22:42:15.43ID:???
>>771
客に使えなくなる可能性があるということを言ってなかったり
使えなかったときの対処法を客に教えてなかったり
別のDDNSサービスを使って経路の冗長化をやってなかったりしたら怒られて当然かもしれない

ヤマハのDDNSなんか過去に何回も障害が起こってるんだから
障害が起こっても大丈夫なようにやってるのが普通でしょ
0777anonymous@fusianasan
垢版 |
2019/03/15(金) 00:53:52.80ID:???
結局のところ固定グローバルIP契約してもらってるな
0778760
垢版 |
2019/03/15(金) 08:14:56.54ID:???
>>771
復旧日時3月11日ってなってるけどどうみてもログ上は12日あたりまで障害起きてたよなと思ったらしれっとサイト書き換えてやがるし

>netvolante.jpドメインの名前解決に失敗する
こんなの書いてなかったろ。

最近年1回ぐらいでつながらない系の障害起きてるんだよなぁ。
ASAHIネットの固定IP800円ぐらいだし、OCNメールも調子悪いから入れ換え提案しちまうかな・・・・
0779anonymous
垢版 |
2019/03/15(金) 09:48:18.55ID:???
ipsec ike remote address 1  第一候補 第二候補 第三候補

って第一候補が失敗したら第二で接続とか
そういう障害対策してほしい
0781anonymous
垢版 |
2019/03/15(金) 10:44:12.33ID:???
あと何年だっけ?
0782anonymous
垢版 |
2019/03/15(金) 11:35:17.64ID:???
ディジタル通信モードは2024年1月で終了。

ISDN契約維持費考えたらLTEドングルで十分なんだよなぁ
いっそ、RTX1220Wみたいな専用製品つくって、LTEドングル内蔵品(アンテナ外付対応)を出して欲しい
どうせドングルぶらぶらして外れちゃったりしてるし
0783anonymous
垢版 |
2019/03/15(金) 12:03:46.49ID:???
>>779
トンネル用ルーティングどうしようと思ってたけど
http://www.rtpro.yamaha.co.jp/RT/docs/example/backup/vpn_backup_example8.html#rt1
が一番楽そう。


頭悪い俺用メモ(本社、1拠点)
〓本社側
・トンネル2作成
 既存トンネル1のremote nameを変えたもの
 例:ipsec ike remote name 2 kyoten-backup key-id

・バックアップ設定追加
tunnel select 1 (既存トンネル)
tunnel backup tunnel 2 switch-interface=on


〓拠点側
・トンネル2作成
ipsec ike remote address 2 <※本社DDNSホスト名>
ipsec ike local name 2 kyoten-backup key-id
 ※本社にある監視カメラとか独自に取得してるDDNSホスト名
  DiCEをサーバに仕込んでもいいかも

・バックアップ設定追加
tunnel select 1 (既存トンネル)
tunnel backup tunnel 2 switch-interface=on

〓障害試験
no ipsec ike remote address 1を実行して1分ぐらい待つ
0784anonymous
垢版 |
2019/03/15(金) 12:08:32.84ID:???
とあるWEB会議システムで

ip filter 100 pass * * udp * *

こんな感じでUDPの全IP・全ポート開放してくれ
と言われたんだが・・・

ip filter 10 reject * * udp,tcp 135 *
ip filter 20 reject * * udp,tcp * 135
ip filter 30 reject * * udp,tcp netbios_ns-netbios_ssn *
ip filter 40 reject * * udp,tcp * netbios_ns-netbios_ssn
ip filter 50 reject * * udp,tcp 445 *
ip filter 60 reject * * udp,tcp * 445

が有れば問題(リスク)ないのかな?
0785anonymous
垢版 |
2019/03/15(金) 12:13:03.73ID:???
そんな製品採用する時点でリスクだらけだと思うよ
0786anonymous
垢版 |
2019/03/15(金) 12:24:02.35ID:???
最近だとUDP通らなきゃ443/tcpでなんとかしてくれるシステムあるけどな
一番の問題は、会議システム販売業者も商品よくわかってない&会議システム使う社長あたりが とにかく使えるようにしろ!って指示してくることなんだよな
社長の指示だからいっか!
0787anonymous
垢版 |
2019/03/15(金) 12:55:00.71ID:???
>784です
>>786 TCP:443とUDP:5000 IP固定(公開マッチングサーバー)の開放は必須なんです
まぁこれは納得できるので設定するのは問題ないんです

ただ、動画品質を上げる場合ピアtoピアで上記サーバーを経由しないパスを通すために
UDP 不特定なんで全IP 不特定なんで全ポート 空けてほしいらしく・・・
んでこの製品のウリがその品質で、低品質なら他社でもっと安いのもあるし・・・
上の方で決まりそうな事案で、決定した場合設定しないで済まされるか微妙なんですよね

せめて1024ポート番以下を除外とかしてくれるといいんですが
仕様書には全ポート開放なのでどうしたもんかと・・・
0788anonymous
垢版 |
2019/03/15(金) 13:21:40.67ID:???
上が言ってるからいいんだよ。一緒にUTMも買わないとダメって進言するパワーが会議システム屋にないのがつらいとこだな
0790anonimous
垢版 |
2019/03/15(金) 13:56:50.68ID:???
何で全ip開放なんだよ
会議システムのmacアドレスでip固定しろよ
NAT内でもネットワークアドレス変えれば被害は広がらん
0791anonymous@fusianasan
垢版 |
2019/03/15(金) 14:17:51.17ID:???
恐らくNAT越えまわりの仕様で最終的にUDPの不特定ポート使ってP2P通信をするんだろうけど普通のSTUNやTURNならサーバーの設定でポート範囲絞り込めるはずだけどな
0792anonymous
垢版 |
2019/03/15(金) 14:47:23.68ID:???
UDP:1024-65535とか平気で言ってくるからなぁ。
国産の監視カメラで、80/tcp開けてくれとか
前世紀感覚なんだろうなって思う。

そういや、ヤマハルータのウィザードテンプレにnetmeetingのポート開放入ってたっけ
http://www.rtpro.yamaha.co.jp/RT/docs/game/network-application.html
0793anonymous@fusianasan
垢版 |
2019/03/15(金) 20:28:37.89ID:???
web会議システムでrtpのポート範囲を数千単位で空ける事はある
0794anonymous@fusianasan
垢版 |
2019/03/15(金) 20:51:59.76ID:???
大手のネームバリューで売ってるくせして
導入済みTV会議システムの製品仕様を開示しない糞とかあったり
0795unko
垢版 |
2019/03/15(金) 22:52:40.46ID:???
SDN入れてりゃ一発だぜんなもん藁
0796anonymous
垢版 |
2019/03/15(金) 23:00:24.72ID:???
WEB会議系の売り文句のセキュリティ対策って
・動画なので安心!
って意味不明なのあるよな

スマホのカメラハックで大問題になってるのに
時代錯誤というか20年前のまま時が止まってるのかとw
0797anonymous
垢版 |
2019/03/16(土) 09:16:16.21ID:???
>>787

VPNでなんとかならんの?
てか固定IPアドレスをその会議システムに割り当てないなら
静的NAT必須じゃね?

何カ所と会議するのかしらんけど
FQDNでPASSフィルタかけれんの?
0798anonymous
垢版 |
2019/03/16(土) 11:02:35.86ID:???
そういう質問を業者に投げても回答が来ないんだぜ
OEM元の資料とか型番でいいからよこしてくれればこっちで調べようがあるんだが独自開発とか言い張るし
0799anonymous
垢版 |
2019/03/16(土) 14:01:15.53ID:???
>>797 お互いがマッチングサーバーにログインして利用するシステムで
最大6か所が相互にP2P接続してメッシュネットワークになるんですよ

マッチングサーバーが居るのでNAS/IPマスカレード的な設定は要らないと思う

あと接続先は不特定多数の顧客サポートに利用するつもりらしく
VPNは無理かなぁと
0800anonymous@fusianasan
垢版 |
2019/03/16(土) 14:07:35.21ID:???
結局ポート開放なんてしなくても内側から接続しにいくから問題ないかもな
デモ機借りてみれば?
0801anonymous
垢版 |
2019/03/16(土) 14:45:41.62ID:???
>>799
マッチングサーバーを経由しないP2P接続ならどっちかが静的NAT設定はいるでしょ?
会議システムにグローバルアドレス割り当ててるの?
0802
垢版 |
2019/03/17(日) 17:42:39.37ID:???
>>800
まぁ、普通そうだよねw
クラウド側からじゃなく社内側から接続始まるからDynamicFilterの範囲だよね
0803anonymous
垢版 |
2019/03/17(日) 21:11:15.41ID:???
>>802
それP2Pの相手側も同じなら接続できんだろう
0804
垢版 |
2019/03/17(日) 21:18:14.98ID:???
>>803
あーそうかマッチングサーバいるのか
0805anonymous@fusianasan
垢版 |
2019/03/18(月) 09:32:14.13ID:???
799 の話し方だと、799の場所が設置台数が多いからポート開けが必要ってことかなあ。
TV会議の端末が1台ならマッチングサーバにIPアドレスと空いてるポート番号通知で済むけど、サポート対応だと台数多いから、マキシマムで開けとかないとダメじゃないの?
0806anonymous@fusianasan
垢版 |
2019/03/21(木) 23:58:02.21ID:???
DS-Liteだと5chでずっと規制されっぱなしで面倒
5ch.netだけpp1(ipv4 over PPPoE)使いたいけどどうすればいいんだろ
0807anonymous
垢版 |
2019/03/22(金) 00:03:22.63ID:???
フィルタ書けばいい
まぁ相手がcloudflareだからキレイに5chだけにはならんだろうが
0808anonymous
垢版 |
2019/03/22(金) 00:35:37.66ID:???
>>806
フィルタ型ルーティング
0809anonymous
垢版 |
2019/03/22(金) 07:01:19.10ID:???
>>806
ip filter 300001 pass-log * 5ch.net,*.5ch.net,*.*.5ch.net
ip forward filter 100 1 gateway pp 1 filter 300001

これ使ってるけど、なぜかメインで使ってるパソコン以外は振り分けうまくしてくれない。
0810anonymous
垢版 |
2019/03/22(金) 10:56:46.75ID:???
>>809
DNSの指定はルーターにしてる?
0811anonymous@fusianasan
垢版 |
2019/03/22(金) 16:59:19.42ID:???
相談です。
LAN内のパソコンからインターネット側やVPN先の外部に
tracerouteしたときに、応答しないようにしたいのですが、
pingには応答させたいのです。

下記の設定では、pingも応答なしとなってしまいます。
tracerouteだけ非応答にするにはどうすればよいですか?

行った設定
------------------------------------------------
LAN1のoutに
ip filter 11 reject * 192.168.0.0/24 icmp * *
0813anonymous@fusianasan
垢版 |
2019/03/22(金) 22:13:40.26ID:???
tracerouteってunix系とwindowsで実装が違うけど
どっちだったかはicmp echoの応答見てるでしょ。
pingと区別できないよ。
0814anonymous
垢版 |
2019/03/22(金) 23:34:13.70ID:???
>>810
問題無いパソコンも問題あるパソコンもADに向いてる
ほんと謎
0815anonymous
垢版 |
2019/03/23(土) 08:31:32.18ID:???
>>809
ip route default gateway pp 1 filter 300001 gateway tunnel 1
0816anonymous@fusianasan
垢版 |
2019/03/23(土) 09:51:06.55ID:???
>>813
UNIX系のUDPのtracerouteにはどうやっても対応できないけど
Windows系ならICMPのtype11をフィルタしてみれ
0817anonymous@fusianasan
垢版 |
2019/03/23(土) 10:15:56.56ID:???
あ、ちょっとちがった
UNIX系でもICMP type11を遮断でいける
ip filter 11 pass * 192.168.0.0/24 icmp
ip filter 22 reject * 192.168.0.0/24 icmp 11 *
ip pp secure filter in 22 11 2000
0818anonymous@fusianasan
垢版 |
2019/03/23(土) 13:57:47.08ID:???
811です。

>>817
それでいけました。勉強になりました。ありがとう。
0819anonymous@fusianasan
垢版 |
2019/03/23(土) 16:12:40.99ID:???
>>817
ip filter 2000 pass * * * * *

これが抜けてるね。これがないと暗黙のdenyが効いてしまうので。
0820anonymous@fusianasan
垢版 |
2019/03/23(土) 16:23:34.38ID:???
2000番は昔のrtproの設定例でよく出てきた全遮断のフィルタのつもりでした
ip filter 2000 reject * *

全部通したらザルになっちゃうw
0821anonymous@fusianasan
垢版 |
2019/03/23(土) 19:17:55.38ID:G+ePhK+x
>>820
それだとネット見れなくなるのでは?? >>819はザルなので、最終的にはこうか

ip filter 11 pass * 192.168.0.0/24 icmp
ip filter 22 reject * 192.168.0.0/24 icmp 11 *
ip filter 1001 reject 192.168.0.0/24 * * * *
ip filter 1002 reject * * udp,tcp 135 *
ip filter 1003 reject * * udp,tcp * 135
ip filter 1004 reject * * udp,tcp netbios_ns-netbios_ssn *
ip filter 1005 reject * * udp,tcp * netbios_ns-netbios_ssn
ip filter 1006 reject * * udp,tcp 445 *
ip filter 1007 reject * * udp,tcp * 445
ip filter 1008 pass * 192.168.0.0/24 icmp * *
ip filter 1009 pass * 192.168.0.0/24 tcp * ident

ip pp secure filter in 22 11 1001 1002 1003 1004 1005 1006 1007 1008 1009
0822
垢版 |
2019/03/23(土) 19:56:51.72ID:???
>>814
俺も似たような問題で悩んでいる
運用上、だれも文句を言ってこないけど
なんか気持ち悪いんだよね
0823anonymous
垢版 |
2019/03/23(土) 22:20:14.62ID:???
検証する為にDNSをRTに固定してみたら?
0825anonymous
垢版 |
2019/03/24(日) 13:06:32.97ID:???
DHCP使いつつある特定の端末だけはIP固定にしたいのですが、DHCP staticのコマンド打ってもうまいこと固定されてくれません(最初に接続された時に割り当てられたipのままになる)
どうしたら解決できるかご教示いただけないでしょうか
0826anonymous
垢版 |
2019/03/24(日) 14:33:41.80ID:???
>>825 特定ってのがわかってるならMAC指定すればいいじゃん
0828anonymous@fusianasan
垢版 |
2019/03/24(日) 17:16:06.03ID:Tx1l9uuf
NTT西日本NGN内でIPv6折り返し通信をしようと思ったら半固定アドレスでソフトイーサーのopenDDNSはNTT東日本だけ。ネームはアドレス変わったら手動変更。みんなどうやって解決したの?ipv4トンネルを予備でおいてるの?
0829anonymous@fusianasan
垢版 |
2019/03/24(日) 18:05:58.05ID:???
西でやるならIPv6インターネット必須
ソフトイーサのDDNSはインターネットから普通に使える
西同士ならちゃんと折り返しになるよ
0830anonymous
垢版 |
2019/03/24(日) 18:15:46.03ID:???
>>828 半固定のIPv6でVPN的な事をクリティカルな環境で行うなら
SACM(SMF)@IIJとか使うんだよ
(特許とってるんでRTXとかでの対応は無理だろ)

だからRTXは諦めるのが吉
たまにIP変わって切断するのを容認できるならそこまで気にしなくてもいい

現状IPv6で固定IPを必要とするサービスを利用するなら
法人向けプロパイダで固定しているサービスと契約すればいい
半固定なんていう中途半端な契約で運用をしてはいけない
0833anonymous@fusianasan
垢版 |
2019/03/25(月) 13:38:59.19ID:???
v6オプションのネームでできない?
https://flets-w.com/opt/v6option/

うちではちゃんと繋がったけど
RTX1200同士では遅くて捨てた
フレッツVPNワイドで80Mbpsくらいでてたのが3Mbpsくらいになった
0834anonymous@fusianasan
垢版 |
2019/03/26(火) 01:22:09.96ID:???
>>809, 815
残念、FQDNフィルターはRTX1200では使えなかった

結局
ip route 104.18.231.150/32 gateway pp 1
ip route 104.18.232.150/32 gateway pp 1
ip route 104.18.233.150/32 gateway pp 1
ip route 104.18.234.150/32 gateway pp 1
ip route 104.18.235.150/32 gateway pp 1
ip route 104.18.250.58/32 gateway pp 1
ip route 104.18.251.58/32 gateway pp 1
ip route 104.18.252.58/32 gateway pp 1
ip route 104.18.253.58/32 gateway pp 1
ip route 104.18.254.58/32 gateway pp 1
力業っぽくてやだけど
0835anonymous
垢版 |
2019/03/26(火) 01:49:50.72ID:???
luaで自動化出来そう
0836anonymous@fusianasan
垢版 |
2019/03/26(火) 21:05:36.88ID:9ZbMKHTw
古くなったRTX810をスイッチングハブ(5ポート)で使用したいと考えております。
そこで質問ですがWANポートもLANポートとして使用できるのでしょうか?単にWANポートに同じセグメントのIPアドレスを振ってもダメでした。教えてください。
0840anonymous@fusianasan
垢版 |
2019/03/26(火) 23:05:27.43ID:???
>>836
lan1 と lan2 両方をブリッジインターフェースに収容すればいいのでは?
0841anonymous
垢版 |
2019/03/26(火) 23:34:57.92ID:???
>>836
CONFIG残っててフィルタに食われてるんじゃね
0842anonymous@fusianasan
垢版 |
2019/03/26(火) 23:37:08.80ID:???
わざわざなんであんなにデカいHUBを使わないといけないのか
0845anonymous@fusianasan
垢版 |
2019/03/27(水) 06:20:28.27ID:???
>>830
>たまにIP変わって
いままで変わったことないぞ。

HGWを置き換えたらプリフィックスごと変わったけどな。
しかも、大部サブネットを削られた。
0846anonymous
垢版 |
2019/03/27(水) 07:11:38.41ID:???
変わったことあるぞ
最近は数年変わって無いけど
友達の家とつなぐ分にはそれで十分だけど業務には使えないわ
0847anonymous@fusianasan
垢版 |
2019/03/27(水) 14:42:29.19ID:???
お前らアホか
半固定はまれに変わるけど、俺は変わった、いや変わらない、って知恵遅れかよ
役立たずが
0848anonymous
垢版 |
2019/03/29(金) 00:05:05.99ID:???
変わる前提で話を進めるべきであって、変わらない報告なんかいらねぇ
0849anonymous@fusianasan
垢版 |
2019/04/01(月) 08:40:42.03ID:5ZTNxg+9
>>847
確率?
0850anonymous
垢版 |
2019/04/01(月) 14:37:40.81ID:???
>>849 変わるのはNGN局側の機材拡張・増強かな
主流はIPv4だから場所的に余裕を持ってるんだと思う
PPPoEみたいな予約方式じゃないからね
0852anonymous
垢版 |
2019/04/01(月) 19:41:50.09ID:???
yamahaってarpリクエストを無視できないかな?
ルータ負荷やばそうなんだけど
フィルタはIPプロトコル外だから使えないし
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況