探検


NEC UNIVERGE IX2000/IX3000 運用構築 12

■ このスレッドは過去ログ倉庫に格納されています
1anonymous@fusianasan
垢版 |
2024/01/10(水) 00:32:25.02ID:g35brvmG
公式
https://jpn.nec.com/univerge/ix/
https://jpn.nec.com/univerge/ix/Manual/
https://jpn.nec.com/univerge/ix/Support/

前スレ
https://mao.5ch.net/test/read.cgi/network/1654126349/
2024/06/23(日) 13:47:40.41ID:???
今だけです。
https://i.imgur.com/1dxAo0l.jpg
2024/06/23(日) 13:58:19.37ID:???
>>412
グロ
2024/06/23(日) 14:58:37.57ID:???
>>412
大手の体力はすげえな
2024/06/23(日) 15:29:44.32ID:???
2215に限らず1Gbps製品はもう終了だろ
一般家庭ですら光クロス増えてるのに
2024/06/23(日) 16:10:05.34ID:???
まだまだだろ
https://i.imgur.com/OgJ1ilv.png
2024/06/23(日) 16:33:13.14ID:???
ざっと見た感じ、現時点での光クロス人口カバー率は50%くらい
今年度中に80%以上
といったところかな
2024/06/23(日) 16:39:36.94ID:???
IXシリーズそのものがもう終了
2024/06/23(日) 18:40:24.98ID:???
>>418
ix-r2530の登場を見てだろうけど
ヤマハも10ギガと1ギガの併売で行く模様
2024/06/23(日) 22:27:27.42ID:???
現状各社のルーターやスイッチの製品群を見れば、価格的にも、消費電力・熱的にも、10Gがまだまだキツいのはまぁわかるんだが、
かといって今時 1G はいくら何でも遅すぎるのよね…

せめて、普及帯のラインナップを 5G か 2.5G にできんもんか
2024/06/23(日) 23:19:21.31ID:???
遅すぎはしないだろ
そんなに帯域使って何やってんだ?
2024/06/23(日) 23:38:08.93ID:???
スピードテスト
2024/06/23(日) 23:59:43.66ID:???
10Gプランって思いの外安いから使いたくなっちゃうんだよな
そうなるとルーター意外のスイッチやPCは10Gなのにルーターだけギガビットなのはどことなく勿体なく感じる
2024/06/24(月) 06:05:22.84ID:???
>>412
これ初めて知ったんだが
2024/06/24(月) 12:41:07.51ID:???
数GBのファイル転送する時に1Gbpsだと時間掛かる
10Gbps化したい
2024/06/24(月) 16:14:10.92ID:???
esxi鯖間をinfinibandで100Gbps接続してるけど
インターネットは相手鯖速度の限界があるから1Gのまま
いずれ10Gにするとは思うけど1Gでも帯域限界に届いたことが無いからなぁ
2024/06/24(月) 17:06:24.32ID:???
LAN内だと1Gbps超えるけどな
2024/06/24(月) 17:35:48.58ID:???
どうせ田舎に10Gなんて忘れた頃に来れば良い方なんで、1Gで十分です。中は別にSwitchあるし。
2024/06/24(月) 21:08:44.60ID:???
>>411
ゴミだったよ
2024/06/24(月) 21:12:47.37ID:???
記憶媒体の転送速度が追いつくなら
LAN内は10Gでも100Gでも増強すればいい
2024/06/25(火) 00:18:56.28ID:???
>>429
オススメはどれ?
2024/06/27(木) 08:50:25.17ID:???
>>429
何が問題だった?
2024/06/27(木) 08:57:57.97ID:???
IX2105を利用しているのですが静的DNSの設定は無いのでしょうか
特定サイトへのアクセスを禁止にするために設定したいです

探してもYAMAHAの情報ばかり出てきて見つけられませんでした
よろしくお願いします
2024/06/27(木) 09:52:30.18ID:???
>>433
IXシリーズ機能説明書の
https://www.support.nec.co.jp/View.aspx?id=3170102598
2.24.6 ローカル DNS サーバ
の章を読むんだ

Ver.10.3 からの対応なので、残念ながらVer.10.2 までの IX2105 では使えない。
2024/06/27(木) 10:40:59.47ID:???
>>434
本当ですね悲しくなりました…中古で安かったから買ったのに買い換えするのもなぁ

というかローカルDNSとも言うんですね
勉強になりました

ありがとうございます
2024/06/27(木) 19:17:20.30ID:???
>>432
パケ死
2024/06/27(木) 20:21:15.67ID:???
>>433
ssg5とか買ってきて、禁止したいfqdnやアドレスグループを登録し、そのポリシーとしてdenyにしとけば済む。実際、2105の後ろでssg5に細かいフィルタリングをさせてたから、ローカルdnsなんて考えた事なかった。
ssg5のfqdn は普通にクラウド相手でも追従できる。

多分よく調べてないのではないかと思うが、ヤマハのfqdnによるファイアウォールは所謂クラウドなど頻繁に変わるIPアドレスに対応出来なかったはず。
2024/06/27(木) 22:23:53.47ID:???
>>437
調べ始めたばかりなので大変助かります
こういうハードもあるんですね

raspberry piのpi-holeというのを見つけたので調べてましたので合わせて色々比べてみたいと思います
ありがとうございます
2024/06/27(木) 23:44:51.64ID:???
IX2310のファンをNoctuaに換装した
純正ファンでは近くにあるだけで気が狂うほどのうるささだったが
換装後は寝室は無理だけどリビングには置けるくらいになった
感覚的に低負荷時のデスクトップPCくらいかな

ウチは24時間空調有り環境ということもあるけど冷却性能的にさほど差は無い感じ

PHコネクタに変換したり回転数アラーム消すために一工夫が必要だったり
やや面倒だったけどそれだけするほどの価値はあるな
2024/06/27(木) 23:46:58.55ID:???
>>437
SRXですらなく2024年にSSG5てマジ?
2024/06/28(金) 07:14:32.56ID:???
>>440
勿論Srx も持ってる。100base環境ならssg5で問題ない。
msなどテレメトリを遮断する目的だと流石にポリシー数が足りないのでsrx220などが必要だけど、Junos はめんどくさすぎる。
2024/06/28(金) 07:47:01.94ID:???
忘れてた。うちのssg5はセッション数増加ライセンスに専用拡張メモリ積んでるから、ただの中古品ではない。
最低限必要な拡張だけど、もう手に入れるのは流石に難しい。
srxも国産acアダプタに交換して動かしてるけど、dcプラグの+極が太めなので、手に入れるのは難しい。
2024/06/28(金) 11:56:42.60ID:???
100base環境とか逆にマニア過ぎるw
2024/06/28(金) 13:01:53.37ID:???
んー、pc〜ws間はsfp+のdacなんだけど。
IB fdrの用意はあるので、あとはやる気だけ。
2024/06/28(金) 22:00:46.03ID:???
逆にその程度ならライセンス切れたFortigateでもよくね?って気もするけど。
単純ポリシーでのF/Wなら基本ライセンスだけでいけたきがしたけど(調べて無い)
60Eのライセンス切れとかヤフオクで買ってくれば1G程度なら余裕で捌けるぞ、多分
2024/06/29(土) 10:35:39.46ID:???
いや、60Eも持ってる。新品で買って使ってた。
標準のライセンスだとwanから来たアクセスにログがないので、結局2105をfwにしてその後ろでssg5を動かしてた。
2105のログを見てると毎日の挨拶のようにスキャンとアクセスを受けてたので、fortigateは何をするにも全て金だなと思って弄るのをやめた。
2024/06/29(土) 17:54:26.29ID:???
>>446
そんな制約あったっけ?
ライセンス切れ50Eでも転送トラフィックローカルトラフィック伴にログ残ってそうに見えるんだけど
2024/07/01(月) 10:33:08.91ID:???
そろそろスレ違いも甚だしくて最後にしたい。
3年ライセンスが切れたのとライセンス体系改定後使ってないので現在も同じかどうかはわからん。
2105と時々切り替えて使った上での判断だが、E60と2105のログを比較した上で、E60はIPSが可能なライセンスじゃ無いと外部からのアクセスに対するログは残さないのだろうと判断したが、もしかすると何かの設定が間違っているのかも知れない。
2105では毎日何かしらの攻撃が巡回してるのが記録されていたから、E60でも同じログが確認できるべきだと思ってる。
2024/07/01(月) 12:10:50.39ID:???
>>448
fortigate-60EのDoSポリシー機能は試されました?
2024/07/03(水) 15:23:32.05ID:???
openSSHが話題になってますが
sshを有効にしてなければ問題ないですよね?
2024/07/03(水) 17:14:37.65ID:???
ないです
452anonymous@fusianasan
垢版 |
2024/07/03(水) 17:21:46.95ID:ZHR2Wr14
IXについてはyes.
そもそもIXはOpenSSHじゃないから大丈夫(IX-R/Vは別

LAN内のSSHサーバに到達可能ならそちらは当然対処必要
2024/07/03(水) 19:05:41.76ID:???
https://jpn.nec.com/univerge/ix/Support/Security-Info/JVNDB-2016-008892.html
を見る限りOpenSSHじゃないのかな
記事はOpenSSLと混じってわけがわからない感じになってるけど
2024/07/04(木) 09:26:18.85ID:???
jpn.nec.com/univerge/ix/Manual/index.html#soft
IX2000, IX3000 の第三者ソフトウェア使用許諾条件のところに OpenSSH 入ってるから、間違いなく OpenSSH は使ってはいるだろ

ただ、 FreeBSD ベースっぽいので、今回の Linux との組み合わせが問題の regreSSHion 脆弱性の影響を受けてない可能性は高いだろうな

正確な情報は公式の発表を待ちたい、…てか、むしろさっさと出せと言いたいが
2024/07/04(木) 11:52:01.55ID:???
そんなところに使用許諾があったのか
コマンドで表示されないか探してたのに
2024/07/04(木) 13:48:58.97ID:???
FreeBSDも今回のでSecurity Advisoryが出てるのでLinux特有の脆弱性ということはないかと

ttps://www.freebsd.org/security/advisories/FreeBSD-SA-24:04.openssh.asc

IXで使用されてるOpenSSHのバージョンがわからないので対象かどうかもわからないけども
2024/07/04(木) 17:32:52.19ID:???
シェルが使えなくて、こういう時にもどかしい
2024/07/05(金) 12:52:16.64ID:???
NEC IX は、 ssh-keyscan してもモデル名とルーター自身のソフトウェアバージョンしか返さないのな

# *.*.*.*:22 SSH-2.0-NEC-IX2235-ms-10.8.24
# *.*.*.*:22 SSH-2.0-NEC-IX2310-ms-10.8.24

ちなみに、 Yamaha の RTX の方は OpenSSH のバージョン返してた

# *.*.*.*:22 SSH-2.0-OpenSSH_7.7

どっちがいいのかと言われると、なんとも言い難いが
2024/07/05(金) 16:44:26.32ID:???
necが正しい。
毎日脆弱性を嗅ぎ回っている連中に、何を使ってるか教える理由が無い。
2024/07/05(金) 17:32:06.27ID:???
モデル名とバージョン書いてる時点でそんな変わらんような…
極東の小国のシェア5%程度のルーターのバージョンの情報なんか攻撃者はいちいち調べんから安全…とも最近は言い切れんくなってきたし
2024/07/05(金) 21:39:06.25ID:???
攻撃者はいちいちバージョン調べて狙い撃ちにするのか、投網かけて引っかかればラッキーなのか。
2024/07/05(金) 22:23:46.42ID:???
バージョン隠しは外からの犯行には効果ない
関係者の犯行には多少の効果はある
2024/07/05(金) 23:48:18.13ID:???
>>461
特定サイトでなければ狙い撃ちされる事は少ないけど、
ポートスキャンなど外部から得られる情報から弱点を探すフットプリンティングはクラッカーの常識、自動的にヤって目星を付けて攻撃開始!
2024/07/06(土) 11:11:45.74ID:???
攻撃PoC の内容にもよるだろ

攻撃可否が一瞬で出るなら片っ端から仕掛けた方が効率的だし、少し時間がかかるなら程度攻撃が通りそうなバージョンに絞った方が効率的

今後どんな脆弱性が出るかわからんから、 OpenSSH だろうと FW だろうと、バージョン隠しといた方が、多少なりは攻撃されにくくなることは期待できる
そもそも SSH の口を :22 ポートで公開すんなが基本だけど
2024/07/06(土) 12:14:11.45ID:???
まずはping応答する所から
2024/07/06(土) 12:32:35.29ID:???
port番号変えてもそんな意味無い。接続元制限
467.
垢版 |
2024/07/06(土) 12:42:43.43ID:???
wellknownの22から変えるのは
Probeノイズを抑制する効果があるポイントの1つ
インタネッツのログ見りゃわかる
やったことないバカは黙れ
2024/07/06(土) 13:15:17.77ID:???
スキャンかけたらポート番号変えてもsshで待ち受けてるのすぐわかるし「22ポートで公開すんな」じゃなくて「sshdを送信元anyで公開すんな」なんだと思ってるよ
2024/07/07(日) 00:31:11.06ID:???
回数制限が有効
連続試行を捨ててる
2024/07/08(月) 12:51:07.37ID:???
qx-wの方には7/5付けで、opensshの脆弱性のら影響を受けないって書いてある。
ixで重大な問題があるなら、さっさと掲示してるだろうから、影響は限定的か全く無いかのどちらかだろうな。
今は本当に影響が無いかを調べているのではあるまいか。
2024/07/08(月) 19:59:25.33ID:???
ポート番号変えるの意味ない、はニワカ
2024/07/08(月) 21:01:13.01ID:???
>>460 は?君マジでログ見て無いっしょ。
winboxの脆弱性が話題になってた頃、うちの2105には1ヶ月程、毎日ポート8291を突ついて来た。失敗するだけなのに毎日欠かさず、だ。
ゼロデイ狙えば成功率高いのだから、メーカーのシェアなんて犯罪者は気になどしていない。
2024/07/08(月) 23:52:27.72ID:???
>>471
意味無いとまでは言わんけど本質的にそこじゃないと思ってる派
2024/07/08(月) 23:55:27.94ID:???
意味の話であれば「IPv6だけにすればイイ」もワカル(好みでは無い
2024/07/09(火) 00:23:28.94ID:???
アクセスもとのIPアドレス固定できるにこしたことはないんだが、現実問題そうしづらい状況はわりとありがちよな

認証破られる脆弱性が表沙汰になる頻度とリスク考えたら、タダでできるwellknownからの変更だけでお茶を濁す選択も仕方あるまい
2024/07/09(火) 01:14:23.67ID:???
お茶を濁してる、は実際必要な事あると思うの。
でもお茶を濁してる、でなく本質的な対策だと思ってる文化も結構ありそうなのモヤるわー、と言う小並感
2024/07/09(火) 07:55:41.67ID:???
100%完全な対策ではないがやらないよりマシ、の一行で済むこと
2024/07/09(火) 14:34:34.36ID:???
100%完全な対策なんか存在しない
当たり前の常識
2024/07/11(木) 14:52:42.91ID:???
この糞暑さのせいで、突然ルーターが熱暴走でプッツリ回線がつながらなくなた
ルーターを物理的初期化させて、やっとつながったけど、焦ったわ
今のネットってIPv6だからルーターがないと、直刺しじゃちゃんと接続できないんだな
IPv4の接続設定いらないのはいいけど、こういう時には直刺ししても接続情報がわからないから繋げられない。
2024/07/11(木) 18:26:24.95ID:???
物理的初期化ってw
2024/07/11(木) 19:17:33.82ID:???
クレイジーダイヤモンド
2024/07/12(金) 00:13:04.10ID:???
フレッツの IPv6 IPoE やってる VNE はどこもだいたい DHCPv6-PD に加えて、 RA の SLAAC と DHCPv6 での DNS 配布をしてる気がするので、直差しでも IPv6 対応サイトなら繋がりそうなもんだけど

試したことはない

あと、ポリシー的に DHCPv6 非対応の Android は無理か
2024/07/13(土) 10:41:01.41ID:???
フレッツに適当な端末を直結すれば自動的につながる
IPv6なら

阿部寛も見えるぞw
2024/07/19(金) 17:22:55.57ID:???
電気通信機器基準認証制度マニュアル https://www.soumu.go.jp/main_sosiki/joho_tsusin/pdf/kijyun_m.pdf
2024/07/30(火) 13:02:03.52ID:???
今さらだがIXはpoweroffコマンドないのな
スタートアップガイドにも取扱説明書にもFAQにも電源の切り方書いてないわ
多分いきなりスイッチ切れってことなんだろう
2024/07/30(火) 13:12:46.07ID:???
逆に聞くけど電源スイッチ付きのルーターでshutdownとかhaltコマンドある機器を教えてくれ
2024/07/30(火) 22:05:30.72ID:???
古いけどJuniperのSRXシリーズは電源スイッチ有って、押すとshutdownが走って電源切れた気がする。
他は使ったこと無いから知らんけど有りそうな気もする
2024/07/30(火) 23:16:00.06ID:???
SRXはUTM
2024/07/31(水) 00:38:48.96ID:???
じゃMXならいいのか、MXのPSUにも電源スイッチついてるのあるけど
冗談はともかく電源スイッチついてるやつ思い浮かばないな ヤマハとかついてたっけ?
2024/07/31(水) 01:35:52.12ID:???
基本的に業務用ルーターには物理の電源スイッチ付いてるでしょ
スイッチには付いていないが
2024/07/31(水) 04:08:09.79ID:???
そうだな、シャシ自体の電源っていうか個別のPSUの電源スイッチはありがち
PSUが取り外せなかったりシングルだったりの1Uとか小型ボックスのは電源スイッチは無いがちじゃない?
スイッチは.. JunosはEXもMXもSRXもshutdownしなきゃそのうち壊れるし仲間だぜ
2024/07/31(水) 04:16:11.10ID:???
>>485
答え忘れてたけど、いきなりスイッチ切ってOK
ただし write memory 中とか flash になんか書き込んでるときは切らないのがいいだろうね
2024/08/02(金) 20:48:21.35ID:???
IPV6で教えてクレメンス
ひかり電話契約していてONU直下でハブでixと電話を分岐させていて
IPoe使ってると数時間後ネット使えなくなるのは払いだすプレフィックスの
lifetimeが時間切れになってるからかな?同じようなことなった人いませんか?
2024/08/02(金) 21:44:45.74ID:???
いますん
2024/08/02(金) 23:31:22.45ID:???
IPv4だけが不通ならどうせポート枯渇だろ
2024/08/03(土) 01:04:29.18ID:???
NATで増やそう
2024/08/03(土) 02:36:51.27ID:???
納豆おいc
2024/08/03(土) 07:21:21.78ID:???
show ip napt translationで見ると
40 entrie,65495 freesってあるからnaptテーブルは全然余裕じゃないかなぁ?
yamahaでもあるけど、「ONU 配下、HGW 配下にヤマハルーターと他の機器 ( ひかり電話も含む ) をハブ接続する構成は動作保証外です。通信が不安定となる可能性があります。
」
やっぱ無理そうかな
2024/08/03(土) 08:04:28.56ID:???
ひかり電話アダプタをIXの配下に接続するのでは駄目なの?
2024/08/03(土) 10:32:01.77ID:???
ビジネスフォンなんでネットワーク変えるにも気軽にテストも出来なくて
この並列環境で安定稼働してる人いないでしょうか?
2024/08/03(土) 11:04:01.59ID:???
そりゃそんな繋ぎ方したら切れる。
光でんわ有りだとIPv6はDHCP-PDで降ってくる、それをひかり電話アダプタに取られるからIXのIPv6が消える。
一番簡単な解決 >>499
本当に並列で繋ぎたいなら、ONUとひかり電話アダプタの間にF/W入れてDHCP-PDたたき落とす必要がある。(光でんわはIPv4が取れれば使える)
ただ、これは一般のひかり電話での話、ビジネスフォンがこれで行けるかどうかは知らん。

仕事環境なら尚更>>499にしておくべきだと思うが、どうしてもやりたいってんならネット漁って。
2024/08/03(土) 11:07:33.79ID:???
あー、ただひかり電話アダプタ自体がIPv6取れなかった時の動きは知らん。(動かんかもしれん)
家は小型ONUの下にIXとNVR500繋いで、NVRのIPv6を切って使っててHGWは使って無いから。
2024/08/03(土) 12:57:47.08ID:???
そんなダサい構成にそもそもしない
2024/08/04(日) 12:22:58.32ID:???
>>499とか>>501でもいいけど、一番簡単なのは光電話HGWの下にIXを接続することだと思う
/56から少し減って/60とかでv6-pdで降ってくる。nexthopはHGWになる
この構成だとHGWが単一障害点になるけど、許容できるならいいんじゃね
493が切れる原因はおそらく501の言うとおりv6-pdが取られるから
2024/08/04(日) 12:27:04.49ID:???
不通の状況見なきゃ分からんけどIXのコンフィグでIPv6アドレスを固定にすれば行けるんじゃね?
2024/08/04(日) 21:19:16.32ID:???
あ、やべ501だけど勘違いしてた>>499って逆やろうとしてたんか。
一番簡単なのは>>504の通り、余計なことはするな、特に仕事なら。って所だな。

ONU直下で二つに割るのはそもそも褒められた構成じゃ無いので、目的があってやるならともかく
ただルーター繋ぎたいだけでやる構成じゃ無い。
2024/08/04(日) 21:40:27.81ID:???
>>505
pdの奪い合い起きてたらフレッツ側からの下りのnext-hopが書き換えられるから意味無い
2024/08/05(月) 00:07:22.57ID:???
499はUnivergeのconfigが変態的になると思うんで
HGWの性能低下なんてたかがしれてるし、個人的にはHGW配下にUnivergeを置くのがお勧めかな
2024/08/05(月) 09:21:16.71ID:???
業務用のひかり電話収容が多いHGWの中に配下にルーター繋ぐと通信品質ががた落ちするのがあった気がする
2024/08/06(火) 19:45:02.50ID:???
ひかり電話の帯域計算してシェービングしろよ
2024/08/06(火) 20:36:53.64ID:???
ポリッシングだね
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況