X



トップページ通信技術
1002コメント318KB
YAMAHA業務向けルーター運用構築スレッドPart23
■ このスレッドは過去ログ倉庫に格納されています
0001administrator
垢版 |
2020/06/02(火) 13:49:38.63ID:7hUkCbkS
【お約束】
ここはYAMAHAルーターなどで小規模〜大規模のネットワークを
構築、運用する人のための情報交換スレッドです。
ネットボランチシリーズ(コンシューマー向け)、業務用向け機器でもYAMAHAルーターの
設定方法、YAMAHAルーターの使い方などハードウェア寄りの話題は関連スレへ

【公式サイト】
RTXシリーズルーター
http://jp.yamaha.com/products/network/routers/
RTpro - ヤマハネットワーク周辺機器 技術情報ページ
http://www.rtpro.yamaha.co.jp/
ヤマハネットワーク機器
http://jp.yamaha.com/products/network/

【関連スレ】
YAMAHAヤマハブロードバンドルーターpp select 26
http://mevius.5ch.net/test/read.cgi/hard/1544435522/

【過去スレ・前スレ】
YAMAHA業務向けルーター運用構築スレッドPart17
https://hayabusa6.5ch.net/test/read.cgi/network/1450925974/
YAMAHA業務向けルーター運用構築スレッドPart18
https://hayabusa6.5ch.net/test/read.cgi/network/1464191922/
YAMAHA業務向けルーター運用構築スレッドPart19
https://mao.5ch.net/test/read.cgi/network/1485790427/
YAMAHA業務向けルーター運用構築スレッドPart20
https://mao.5ch.net/test/read.cgi/network/1501976932/
YAMAHA業務向けルーター運用構築スレッドPart21
http://mao.5ch.net/test/read.cgi/network/1527602451/
YAMAHA業務向けルーター運用構築スレッドPart22
https://mao.5ch.net/test/read.cgi/network/1558571559/
0101anonymous@fusianasan
垢版 |
2020/06/19(金) 23:05:23.61ID:???
ヤマハの中国モデルに付いてるFWX相当のパケットフィルタを早く日本モデルにも入れて欲しい
今時in/outそれぞれフィルタ書かせるなんて時代遅れも甚だしい

だいたいなんで中国モデルだけ高機能なんだよ
0104anonymous@fusianasan
垢版 |
2020/06/20(土) 05:55:42.19ID:???
>>101
アレは現地法規対応
UTMルールを配る親が中国共産党営の金盾という罰ゲーム
マルウェアは素通りで必要な通信は尽く遮断される
0105anonymous@fusianasan
垢版 |
2020/06/20(土) 12:31:14.67ID:???
なぜ中国モデルにFW機能が付いてるかなんて聞いてない
うちは日中専用線引いてるからGFW通らんし

動的フィルタも静的と併用しないと使えないから面倒
FWXの機能をルータに展開するのなぜ出し惜しみするのか理解できん
0106anonymous
垢版 |
2020/06/20(土) 13:04:09.78ID:???
差を無くしたらFWXと売り分けできないから
はい終了
理解できない無能は黙ってればいいぞ
0108anonymous@fusianasan
垢版 |
2020/06/20(土) 15:17:46.19ID:???
GFW通ってなくても何らしかのチェックは受けてると思われ
0109anonymous@fusianasan
垢版 |
2020/06/20(土) 20:05:56.58ID:???
別にチェックくらいいくらやってくれても良いんよ
L2で繋いでるからちゃんとパケットさえ流してくれれば

てかスレ違いじゃん
ヤマハルータもそもそもオワコンだな
0111anonymous@fusianasan
垢版 |
2020/06/21(日) 08:27:42.91ID:CBQHjmzO
>>94
いや、自分は安心の日本製
0112anonymous@fusianasan
垢版 |
2020/06/21(日) 10:12:41.04ID:???
>>111

アライドは日本製なのですが…
ttps://www.allied-telesis.co.jp/company/history/index.html
0113anonymous
垢版 |
2020/06/22(月) 13:33:24.05ID:???
そもそもRTX1210は全量が中国製のような
0114anonymous@fusianasan
垢版 |
2020/06/22(月) 13:37:21.09ID:???
つまりYAMAHAを使ってないと自己申告してるんだよ
0115anonymous@fusianasan
垢版 |
2020/06/22(月) 13:47:39.19ID:???
設計、品質管理は日本でしょ?
日本製でも間違ってはいない。
全行程日本でやったら純国産とか純日本製って感じかな。
ciscoもnexsus以外は中国とかでつくっているはず
0116anonymous@fusianasan
垢版 |
2020/06/22(月) 14:51:33.61ID:???
設計、品質管理をやってもハードウェア製品はMade in Japanとはならんぞ。Ciscoは普及価格帯は中国製が多いね。
0117anonymous@fusianasan
垢版 |
2020/06/22(月) 16:43:12.48ID:???
Twitterに1220の妄想写真出てたな
10Gポート付いてた
0118anonymous
垢版 |
2020/06/22(月) 20:13:55.74ID:???
INS64とかフレッツとかNTTの通信サービスに合わせて発展してきた歴史があるから
フレッツ10Gに対応した機種は出すだろうな
0119名無し募集中。。。
垢版 |
2020/06/22(月) 20:43:29.04ID:iYcCsQSz
NECが一番
0121anonymous@fusianasan
垢版 |
2020/06/23(火) 00:39:26.99ID:???
でも1000BASE-T対応って結構遅かったよな
RT58iは絶対ギガ対応になるとかここで妄想してたような・・・
結局しびれ切らしてRTX1200買ってしまった
0122anonymous@fusianasan
垢版 |
2020/06/23(火) 02:06:52.55ID:???
今のARMを早いのに変えるだけで10Gbps対応出来るのかね?
別ハードにしてくれても良いんだけど、それだと開発遅れそう
0123anonymous@fusianasan
垢版 |
2020/06/23(火) 02:09:18.27ID:vmmLHKjy
>>112
アライドテレシスって、
新井度とか言う人が創業者だとか?
オシャレな名前なので、海外かと。
0124anonymous@fusianasan
垢版 |
2020/06/23(火) 06:49:54.06ID:???
>>123
それ面白いと思って言ってるなら黙ってたほうがいい人だね君はw
0125anonymous
垢版 |
2020/06/23(火) 09:38:19.37ID:???
>>124
ネットワーク技術者なのに新井戸氏を知らないお前の方が黙っとけ
0127anonymous@fusianasan
垢版 |
2020/06/23(火) 12:37:10.84ID:tQGNS10s
その子会社にウンコレガってのが居たよなぁ。
0128125
垢版 |
2020/06/23(火) 15:11:08.35ID:???
>>126
( ?・ω・ )知らんがな
0129anonymous@fusianasan
垢版 |
2020/06/24(水) 00:50:28.58ID:???
俺はアンガマンバス出身者しか認めん
つかみんなどこ行ったんだ
0130anonymous
垢版 |
2020/06/24(水) 11:26:12.16ID:???
アンパンマンガス?
0132anonymous
垢版 |
2020/07/02(木) 00:49:33.21ID:???
人は氷ばかり掴む

FWX120だけでもいいからMAP-E対応アップデートしてくれんかねえ
0133anonymous@fusianasan
垢版 |
2020/07/08(水) 23:31:48.13ID:???
2010でポートVLAN組むだけだったのに
ポート2以降からネットにでれなくって 3時間もかかっちゃった
dns host any が抜けてるのに気づかなかっただけでした チャンチャン
たま〜〜にしかやらないと 忘れるな・・・
0134anonymous
垢版 |
2020/07/08(水) 23:35:14.00ID:???
頭悪い自慢乙
0138名無し募集中。。。
垢版 |
2020/07/09(木) 22:48:07.34ID:jSP7XQHb
dnsないとだめなの?
0139anonymous@fusianasan
垢版 |
2020/07/10(金) 00:17:17.58ID:???
逆に現場で8.8.8.8でテストしてて通ったからそのまま本番に入れてネット止めた男もいますよ
0140名無し募集中。。。
垢版 |
2020/07/10(金) 12:29:37.44ID:vhJk+7lz
8888って何ですか?
0141anonymous
垢版 |
2020/07/10(金) 13:20:26.27ID:???
ググレカス
0142anonymous@fusianasan
垢版 |
2020/07/10(金) 14:20:03.42ID:???
ネットは止まらんよな普通。社内引けなくなるとか認証出来なくなったなら判る
0145anonymous
垢版 |
2020/07/10(金) 21:05:23.11ID:???
テスト用と本番用で別系使ってて本番用系の最上位ルータが外部の53から内部のDNSキャッシュ以外に来るパケを無条件で弾き飛ばしてたとか?
0146anonymous@fusianasan
垢版 |
2020/07/14(火) 06:22:33.77ID:???
dns host any なんてあったっけ?
なんだろうと記憶をさらってみると、

telnetd host any
httpd host any なら覚えていた。

dns host any ってデフォルトで入ってないの?
0147anonymous@fusianasan
垢版 |
2020/07/14(火) 06:25:56.73ID:???
>>144
RTX1210だけど、
半年ほど最新ファームで運用していて、
この間、PCからRTX1210のリカーシブDNSに対して引けなくなったなあ。
ネットワーク大規模ダウンかと思ってかなり焦った。

RTX1210の再起動で治った。
原因不明で突如問題発生というのが怖いわ。

このとき、CPU使用率も平常だったし、RTX自体の問題だとは気づけなかった。
とりあえず復旧を急ぐ必要があったので、再起動したため、原因は不明のまま。
また同じ問題が起きるかもと警戒している。
0148anonymous@fusianasan
垢版 |
2020/07/14(火) 06:37:59.15ID:7W/Zy2Vk
げ、なんだよそれ
fqdnルーティング最近導入したばっかなんだが
0149anonymous@fusianasan
垢版 |
2020/07/14(火) 08:42:07.32ID:???
>>147
ファームのバージョンくらい出せない?
最新ファームで半年と言われてもいつの最新か分からん。
0150anonymous@fusianasan
垢版 |
2020/07/14(火) 08:43:58.60ID:???
>>146
昔はdns host anyがデフォだったよ
オープンリゾルバ状態だとDDNS攻撃に使われるなどを考慮してanyではなくなったよ
0151anonymous@fusianasan
垢版 |
2020/07/14(火) 20:47:24.34ID:???
>>150
RTX1210 Rev.14.01.34で、dns host のデフォルト値調べたら、anyだった。

> dns host ?
入力形式: dns host any
dns host none
dns host lan
dns host 始点 [始点...]
始点 = IPアドレスの範囲またはLAN, VLAN, WAN, BRIDGEインタフェー
ス名
   説明: DNSサーバへアクセスできるホストを設定します
デフォルト値: any


攻撃はPPインターフェイスや、特定LANインターフェイスからやってくるでしょ。
それらのインターフェイスって、普通は動的フィルタかけているだろうから、
外部からDNSアクセスなんてあるのかな。
それに今は、外部UDPポート番号が推測されないように工夫されていると聞くし。
0153anonymous@fusianasan
垢版 |
2020/07/14(火) 20:49:47.88ID:???
>>147
ちなみに、メモリリークなどを恐れて、
毎晩、スケジュールrestartかけている。

動的IPアドレスも変更されることも都合が良い。
0155anonymous@fusianasan
垢版 |
2020/07/14(火) 21:20:52.21ID:???
>>151
>それに今は、外部UDPポート番号が推測されないように工夫されていると聞くし。
なんか壮大な勘違いをしていない?
0156anonymous@fusianasan
垢版 |
2020/07/14(火) 21:34:39.47ID:???
基礎の知識すらないなら大人しくバッファローやNECのルーター使ってたほうがいいよw
素人が設定したルーターほど危険で迷惑なものはない
0159anonymous@fusianasan
垢版 |
2020/07/15(水) 06:21:04.24ID:???
>>155
いや、多分あなたが勘違いしている。
調べてみて。
クライアントがDNSサーバにアクセスするときのクライアント側ポートは固定されていない。
そのポートが攻撃されると言う話。
0160anonymous@fusianasan
垢版 |
2020/07/15(水) 06:22:07.12ID:???
>>157
159の話だから、動的フィルタで良い。

このスレ、レベル落ちたな、
0161anonymous@fusianasan
垢版 |
2020/07/15(水) 06:31:23.66ID:???
>>159
そもそも、DNSサーバーへのアクセスの話から、なぜクライアントへの攻撃に話が変わっているのか。
0163anonymous@fusianasan
垢版 |
2020/07/15(水) 08:49:05.34ID:???
>>159
クライアントの話に替わったとしても
待ち受けしてないポートがなぜ攻撃される対象になる
0164anonymous
垢版 |
2020/07/15(水) 10:14:22.83ID:???
取説通りなら
・srcportを53を含まない範囲に設定
・外側any→内側53を静的フィルタで落とす
・内側any→外側53をダイナミックフィルタで落とす
でいいと思うんだが…
0165anonymous
垢版 |
2020/07/15(水) 10:15:36.21ID:???
ダイナミックフィルタで落とす→ダイナミックフィルタで必要な時だけ開ける
だった。
0166anonymous@fusianasan
垢版 |
2020/07/15(水) 11:30:22.78ID:???
DNSクライアントのポートランダマイズはキャッシュポイズニング対策
0167名無し募集中。。。
垢版 |
2020/07/15(水) 12:27:12.03ID:v5Og3/Ox
ルーターの話になんでDNSが出てくるのか意味不
DNSサーバーの話するなら別でしてくれ
0168anonymous@fusianasan
垢版 |
2020/07/15(水) 12:56:20.07ID:???
>>165
言っていることわかった
丁寧にありがとう

>>167
わざわざRTXをDNSサーバー代わりに使うなんて変態のすることだよね
静的フィルタでわざわざIN方向UDP53へのアクセスをpassさせるやつはおかしい
0169anonymous@fusianasan
垢版 |
2020/07/15(水) 14:18:22.03ID:???
なるほど
ヤマハ自身がその変態設定を設定例に載せてるのはさすがヤマハと言ったところか
0171anonymous@fusianasan
垢版 |
2020/07/15(水) 18:54:08.27ID:???
RTXをDNS(リカーシブ)サーバー兼用で使う奴のことでしょ
あんなものは個人ユーザー向けのおまけ機能
まともな管理者ならローカルにDNSサーバー建てるでしょ
ルーターはルーター以外の仕事させちゃダメ
0172anonymous@fusianasan
垢版 |
2020/07/15(水) 20:05:14.94ID:???
リカーシブサーバーでの利用なんて個人じゃ普通じゃないの?
RTX1210をリカーシブサーバーにしないと、FQDNルーティングも出来ないし不便。
0174anonymous
垢版 |
2020/07/15(水) 21:07:45.46ID:???
公開DNSを引くだけなら
ルータのリカーシブサーバー機能だろうが
ローカルDNSを用意しようが
利用者1000人以上の環境でもなきゃ
性能的にもセキュリティ的にも大差無い
0176anonymous@fusianasan
垢版 |
2020/07/15(水) 23:37:54.86ID:???
リカーシブサーバーを内向きの機能。
よって最初から外向けに使うかどうかは議論になっていない。
文脈を読むとはこういうことだ。
0177anonymous@fusianasan
垢版 |
2020/07/15(水) 23:49:45.61ID:???
そもそも、>>151がDNSの動作をよく知らないのに知ったかぶりをしたのが原因。
0178anonymous@fusianasan
垢版 |
2020/07/16(木) 00:47:18.17ID:???
DNSだろうがtelnetだろうがssdだろうがhttp(WEB設定)だろうが意図せず接続できないように
万が一のミスがおきた場合のデフォ変更だろうと思うんだが
0180anonymous@fusianasan
垢版 |
2020/07/16(木) 00:52:07.90ID:???
>>176
延々と外向けのポート開くか開かないかの話してたと思うんだが、お前のRTXは内側からのポートアクセスブロックしてるのか?
0181anonymous@fusianasan
垢版 |
2020/07/16(木) 06:56:45.22ID:???
>>180
頭悪いねw

>>151

dns host any
の設定だと、外部からもRTXのリカーシブサーバーにアクセスできちゃうけどヤヴァくないか?

ということでしょ。
でも普通の人は静的フィルタでLAN外からのRTXへのポート番号53はブロックしているから
特に問題ないということだ。

最初から外部に開放させて使いたいなんて文脈になっていない。

なお、151で動的フィルタの話が出ているが、
RTXがサーバーとして動作する時の話なので、動的フィルタ云々はそもそも話がおかしい。
dny host anyが設定されている限り、外部からRTXのリカーシブサーバーへのアクセスをブロックするためには
絶対に静的フィルタが必要。
0182anonymous@fusianasan
垢版 |
2020/07/16(木) 09:27:08.97ID:???
そもそも デフォ設定は
dns host lan
でよくね?

dns service recursive もデフォなので

自社のDNSサーバーを公開してて
ルーターの53番ポートへのフィルターかけ忘れる場合もあるしね

ルーターがオープンリゾルバ状態なってても
気付かない人いると思うよ
0183anonymous@fusianasan
垢版 |
2020/07/16(木) 09:50:12.84ID:???
dns host lan
がデフォルトでもいいけど、
インターネットにppではなくlanでつないでいる場合には結局静的フィルタ必要になるから、
セキュリティ的には?という感じもするけど。
0184anonymous@fusianasan
垢版 |
2020/07/16(木) 10:55:45.81ID:???
>>180
そんな想定は自分の中には一切なかった。
ルータのサーバ機能を外部に公開するのは、VPNくらいでしょう。
0185anonymous@fusianasan
垢版 |
2020/07/16(木) 11:04:38.56ID:???
>>182
ポートフォワードするから、間違ってルータLanアドレスを指定しない限り、ルータ内サービスは公開することはないよね。
でも、間違ったら大変だね。

>>181
動的フィルタかけていたら、ポートフォワードしない限り、PPインターフェイスからは、
ルータ内部のサービスへアクセスできないよ。
0186anonymous@fusianasan
垢版 |
2020/07/16(木) 11:13:00.35ID:Eqb1AjVn
書いていて、PPインターフェイスとLANインターフェイスについて、ルーター内部で提供されているサービスがどう提供されるのか違いがわからなくなってきた。

LANインターフェイスはプライベートアドレスが割り当てられているとして、ルータ内部のサービスへのアクセス制御はIPフィルタで行うのは良いんだが、
PPインターフェイスからのIN方向パケットって、Linuxで言うところのINPUTチェインへは直接流れないんだっけ?
必ず、ポートフォワードでプライベートアドレスへ回す必要があると思ったんだけどな。
0189anonymous@fusianasan
垢版 |
2020/07/16(木) 12:57:39.28ID:???
>>188
たしかに、ポートフォワードかつ、静的INフィルタでパスさせないといけないな。
いつもコンフィグを見ながら考えているので、空で文字に考え方を書き起こしてみると、
??みたいな状態になってしまった。
0190anonymous@fusianasan
垢版 |
2020/07/16(木) 20:56:13.94ID:???
実際のところ、ただインターネットにつなげている場合だけの場合は、IPoEを使っている人限定でv6側だけ気にすればいいよね。
0191anonymous@fusianasan
垢版 |
2020/07/16(木) 21:24:51.14ID:???
>>190

そういうことだ。
IPv4はNAT(masquarade)をしている限り、あえてport53に対して静的masquaradeをして、さらには静的フィルタはずさなければ
RTXのリカーシブサーバーまではアクセスできないが、
IPv6だとNATがないから、リカーシブサーバーへのアクセスをブロックするには静的フィルタしかない。

上で動的フィルタ云々言っていたやつは知見不足。
0192anonymous@fusianasan
垢版 |
2020/07/17(金) 00:46:02.71ID:???
>>191
OUT方向の動的パスフィルタは、
静的フィルタでリジェクトされている状態において、
IN方向への通信を限定的に許す。
0194anonymous@fusianasan
垢版 |
2020/07/18(土) 22:07:53.14ID:???
>>193
静的+動的で意味あるフィルタをかんたんに作成できる。
0197anonymous@fusianasan
垢版 |
2020/07/18(土) 23:09:33.15ID:???
しかし、動的フィルタって、wwwとかudpとか色々あるものの、
YAMAHAの公式には説明ないし、たぶん要らない子なんだよな。
でも、何故かサンプルconfigにはこれらのフィルタ定義がある。
イミフ。
0198anonymous
垢版 |
2020/07/19(日) 00:48:36.54ID:???
>>197
サンプルconfigは「基本外側から始まるセッションはオールリジェクトで、内側クライアントから
始まるピンポンセッションのみダイナミックで開けなさい」って感じだったような。

dynamicの説明自体は無くもないんだが、通常用途での使い方は簡易すぎて見落としがち。
0199anonymous@fusianasan
垢版 |
2020/07/19(日) 01:02:02.51ID:???
tcpとudpだけの記述でいいような気もするけど
他のプロトコルも必要なんかね
ftpは特殊だから必要かもしれんけど
0200anonymous
垢版 |
2020/07/19(日) 02:10:32.80ID:???
>>199
「提供したいサービスだけをダイナミックで開き、それ以外のtcp・udpはすべて弾く」っていう設定を
ある程度簡易に設定できるようにするためじゃないかな?
www,pop,smtpなんかはいちいちdynamic用フィルタセット組んでどうこうなんてめんどくさいし。
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況