探検


NEC UNIVERGE IX2000/IX3000 運用構築 12

■ このスレッドは過去ログ倉庫に格納されています
1anonymous@fusianasan
垢版 |
2024/01/10(水) 00:32:25.02ID:g35brvmG
公式
https://jpn.nec.com/univerge/ix/
https://jpn.nec.com/univerge/ix/Manual/
https://jpn.nec.com/univerge/ix/Support/

前スレ
https://mao.5ch.net/test/read.cgi/network/1654126349/
2024/07/01(月) 12:10:50.39ID:???
>>448
fortigate-60EのDoSポリシー機能は試されました?
2024/07/03(水) 15:23:32.05ID:???
openSSHが話題になってますが
sshを有効にしてなければ問題ないですよね?
2024/07/03(水) 17:14:37.65ID:???
ないです
452anonymous@fusianasan
垢版 |
2024/07/03(水) 17:21:46.95ID:ZHR2Wr14
IXについてはyes.
そもそもIXはOpenSSHじゃないから大丈夫(IX-R/Vは別

LAN内のSSHサーバに到達可能ならそちらは当然対処必要
2024/07/03(水) 19:05:41.76ID:???
https://jpn.nec.com/univerge/ix/Support/Security-Info/JVNDB-2016-008892.html
を見る限りOpenSSHじゃないのかな
記事はOpenSSLと混じってわけがわからない感じになってるけど
2024/07/04(木) 09:26:18.85ID:???
jpn.nec.com/univerge/ix/Manual/index.html#soft
IX2000, IX3000 の第三者ソフトウェア使用許諾条件のところに OpenSSH 入ってるから、間違いなく OpenSSH は使ってはいるだろ

ただ、 FreeBSD ベースっぽいので、今回の Linux との組み合わせが問題の regreSSHion 脆弱性の影響を受けてない可能性は高いだろうな

正確な情報は公式の発表を待ちたい、…てか、むしろさっさと出せと言いたいが
2024/07/04(木) 11:52:01.55ID:???
そんなところに使用許諾があったのか
コマンドで表示されないか探してたのに
2024/07/04(木) 13:48:58.97ID:???
FreeBSDも今回のでSecurity Advisoryが出てるのでLinux特有の脆弱性ということはないかと

ttps://www.freebsd.org/security/advisories/FreeBSD-SA-24:04.openssh.asc

IXで使用されてるOpenSSHのバージョンがわからないので対象かどうかもわからないけども
2024/07/04(木) 17:32:52.19ID:???
シェルが使えなくて、こういう時にもどかしい
2024/07/05(金) 12:52:16.64ID:???
NEC IX は、 ssh-keyscan してもモデル名とルーター自身のソフトウェアバージョンしか返さないのな

# *.*.*.*:22 SSH-2.0-NEC-IX2235-ms-10.8.24
# *.*.*.*:22 SSH-2.0-NEC-IX2310-ms-10.8.24

ちなみに、 Yamaha の RTX の方は OpenSSH のバージョン返してた

# *.*.*.*:22 SSH-2.0-OpenSSH_7.7

どっちがいいのかと言われると、なんとも言い難いが
2024/07/05(金) 16:44:26.32ID:???
necが正しい。
毎日脆弱性を嗅ぎ回っている連中に、何を使ってるか教える理由が無い。
2024/07/05(金) 17:32:06.27ID:???
モデル名とバージョン書いてる時点でそんな変わらんような…
極東の小国のシェア5%程度のルーターのバージョンの情報なんか攻撃者はいちいち調べんから安全…とも最近は言い切れんくなってきたし
2024/07/05(金) 21:39:06.25ID:???
攻撃者はいちいちバージョン調べて狙い撃ちにするのか、投網かけて引っかかればラッキーなのか。
2024/07/05(金) 22:23:46.42ID:???
バージョン隠しは外からの犯行には効果ない
関係者の犯行には多少の効果はある
2024/07/05(金) 23:48:18.13ID:???
>>461
特定サイトでなければ狙い撃ちされる事は少ないけど、
ポートスキャンなど外部から得られる情報から弱点を探すフットプリンティングはクラッカーの常識、自動的にヤって目星を付けて攻撃開始!
2024/07/06(土) 11:11:45.74ID:???
攻撃PoC の内容にもよるだろ

攻撃可否が一瞬で出るなら片っ端から仕掛けた方が効率的だし、少し時間がかかるなら程度攻撃が通りそうなバージョンに絞った方が効率的

今後どんな脆弱性が出るかわからんから、 OpenSSH だろうと FW だろうと、バージョン隠しといた方が、多少なりは攻撃されにくくなることは期待できる
そもそも SSH の口を :22 ポートで公開すんなが基本だけど
2024/07/06(土) 12:14:11.45ID:???
まずはping応答する所から
2024/07/06(土) 12:32:35.29ID:???
port番号変えてもそんな意味無い。接続元制限
467.
垢版 |
2024/07/06(土) 12:42:43.43ID:???
wellknownの22から変えるのは
Probeノイズを抑制する効果があるポイントの1つ
インタネッツのログ見りゃわかる
やったことないバカは黙れ
2024/07/06(土) 13:15:17.77ID:???
スキャンかけたらポート番号変えてもsshで待ち受けてるのすぐわかるし「22ポートで公開すんな」じゃなくて「sshdを送信元anyで公開すんな」なんだと思ってるよ
2024/07/07(日) 00:31:11.06ID:???
回数制限が有効
連続試行を捨ててる
2024/07/08(月) 12:51:07.37ID:???
qx-wの方には7/5付けで、opensshの脆弱性のら影響を受けないって書いてある。
ixで重大な問題があるなら、さっさと掲示してるだろうから、影響は限定的か全く無いかのどちらかだろうな。
今は本当に影響が無いかを調べているのではあるまいか。
2024/07/08(月) 19:59:25.33ID:???
ポート番号変えるの意味ない、はニワカ
2024/07/08(月) 21:01:13.01ID:???
>>460 は?君マジでログ見て無いっしょ。
winboxの脆弱性が話題になってた頃、うちの2105には1ヶ月程、毎日ポート8291を突ついて来た。失敗するだけなのに毎日欠かさず、だ。
ゼロデイ狙えば成功率高いのだから、メーカーのシェアなんて犯罪者は気になどしていない。
2024/07/08(月) 23:52:27.72ID:???
>>471
意味無いとまでは言わんけど本質的にそこじゃないと思ってる派
2024/07/08(月) 23:55:27.94ID:???
意味の話であれば「IPv6だけにすればイイ」もワカル(好みでは無い
2024/07/09(火) 00:23:28.94ID:???
アクセスもとのIPアドレス固定できるにこしたことはないんだが、現実問題そうしづらい状況はわりとありがちよな

認証破られる脆弱性が表沙汰になる頻度とリスク考えたら、タダでできるwellknownからの変更だけでお茶を濁す選択も仕方あるまい
2024/07/09(火) 01:14:23.67ID:???
お茶を濁してる、は実際必要な事あると思うの。
でもお茶を濁してる、でなく本質的な対策だと思ってる文化も結構ありそうなのモヤるわー、と言う小並感
2024/07/09(火) 07:55:41.67ID:???
100%完全な対策ではないがやらないよりマシ、の一行で済むこと
2024/07/09(火) 14:34:34.36ID:???
100%完全な対策なんか存在しない
当たり前の常識
2024/07/11(木) 14:52:42.91ID:???
この糞暑さのせいで、突然ルーターが熱暴走でプッツリ回線がつながらなくなた
ルーターを物理的初期化させて、やっとつながったけど、焦ったわ
今のネットってIPv6だからルーターがないと、直刺しじゃちゃんと接続できないんだな
IPv4の接続設定いらないのはいいけど、こういう時には直刺ししても接続情報がわからないから繋げられない。
2024/07/11(木) 18:26:24.95ID:???
物理的初期化ってw
2024/07/11(木) 19:17:33.82ID:???
クレイジーダイヤモンド
2024/07/12(金) 00:13:04.10ID:???
フレッツの IPv6 IPoE やってる VNE はどこもだいたい DHCPv6-PD に加えて、 RA の SLAAC と DHCPv6 での DNS 配布をしてる気がするので、直差しでも IPv6 対応サイトなら繋がりそうなもんだけど

試したことはない

あと、ポリシー的に DHCPv6 非対応の Android は無理か
2024/07/13(土) 10:41:01.41ID:???
フレッツに適当な端末を直結すれば自動的につながる
IPv6なら

阿部寛も見えるぞw
2024/07/19(金) 17:22:55.57ID:???
電気通信機器基準認証制度マニュアル https://www.soumu.go.jp/main_sosiki/joho_tsusin/pdf/kijyun_m.pdf
2024/07/30(火) 13:02:03.52ID:???
今さらだがIXはpoweroffコマンドないのな
スタートアップガイドにも取扱説明書にもFAQにも電源の切り方書いてないわ
多分いきなりスイッチ切れってことなんだろう
2024/07/30(火) 13:12:46.07ID:???
逆に聞くけど電源スイッチ付きのルーターでshutdownとかhaltコマンドある機器を教えてくれ
2024/07/30(火) 22:05:30.72ID:???
古いけどJuniperのSRXシリーズは電源スイッチ有って、押すとshutdownが走って電源切れた気がする。
他は使ったこと無いから知らんけど有りそうな気もする
2024/07/30(火) 23:16:00.06ID:???
SRXはUTM
2024/07/31(水) 00:38:48.96ID:???
じゃMXならいいのか、MXのPSUにも電源スイッチついてるのあるけど
冗談はともかく電源スイッチついてるやつ思い浮かばないな ヤマハとかついてたっけ?
2024/07/31(水) 01:35:52.12ID:???
基本的に業務用ルーターには物理の電源スイッチ付いてるでしょ
スイッチには付いていないが
2024/07/31(水) 04:08:09.79ID:???
そうだな、シャシ自体の電源っていうか個別のPSUの電源スイッチはありがち
PSUが取り外せなかったりシングルだったりの1Uとか小型ボックスのは電源スイッチは無いがちじゃない?
スイッチは.. JunosはEXもMXもSRXもshutdownしなきゃそのうち壊れるし仲間だぜ
2024/07/31(水) 04:16:11.10ID:???
>>485
答え忘れてたけど、いきなりスイッチ切ってOK
ただし write memory 中とか flash になんか書き込んでるときは切らないのがいいだろうね
2024/08/02(金) 20:48:21.35ID:???
IPV6で教えてクレメンス
ひかり電話契約していてONU直下でハブでixと電話を分岐させていて
IPoe使ってると数時間後ネット使えなくなるのは払いだすプレフィックスの
lifetimeが時間切れになってるからかな?同じようなことなった人いませんか?
2024/08/02(金) 21:44:45.74ID:???
いますん
2024/08/02(金) 23:31:22.45ID:???
IPv4だけが不通ならどうせポート枯渇だろ
2024/08/03(土) 01:04:29.18ID:???
NATで増やそう
2024/08/03(土) 02:36:51.27ID:???
納豆おいc
2024/08/03(土) 07:21:21.78ID:???
show ip napt translationで見ると
40 entrie,65495 freesってあるからnaptテーブルは全然余裕じゃないかなぁ?
yamahaでもあるけど、「ONU 配下、HGW 配下にヤマハルーターと他の機器 ( ひかり電話も含む ) をハブ接続する構成は動作保証外です。通信が不安定となる可能性があります。
」
やっぱ無理そうかな
2024/08/03(土) 08:04:28.56ID:???
ひかり電話アダプタをIXの配下に接続するのでは駄目なの?
2024/08/03(土) 10:32:01.77ID:???
ビジネスフォンなんでネットワーク変えるにも気軽にテストも出来なくて
この並列環境で安定稼働してる人いないでしょうか?
2024/08/03(土) 11:04:01.59ID:???
そりゃそんな繋ぎ方したら切れる。
光でんわ有りだとIPv6はDHCP-PDで降ってくる、それをひかり電話アダプタに取られるからIXのIPv6が消える。
一番簡単な解決 >>499
本当に並列で繋ぎたいなら、ONUとひかり電話アダプタの間にF/W入れてDHCP-PDたたき落とす必要がある。(光でんわはIPv4が取れれば使える)
ただ、これは一般のひかり電話での話、ビジネスフォンがこれで行けるかどうかは知らん。

仕事環境なら尚更>>499にしておくべきだと思うが、どうしてもやりたいってんならネット漁って。
2024/08/03(土) 11:07:33.79ID:???
あー、ただひかり電話アダプタ自体がIPv6取れなかった時の動きは知らん。(動かんかもしれん)
家は小型ONUの下にIXとNVR500繋いで、NVRのIPv6を切って使っててHGWは使って無いから。
2024/08/03(土) 12:57:47.08ID:???
そんなダサい構成にそもそもしない
2024/08/04(日) 12:22:58.32ID:???
>>499とか>>501でもいいけど、一番簡単なのは光電話HGWの下にIXを接続することだと思う
/56から少し減って/60とかでv6-pdで降ってくる。nexthopはHGWになる
この構成だとHGWが単一障害点になるけど、許容できるならいいんじゃね
493が切れる原因はおそらく501の言うとおりv6-pdが取られるから
2024/08/04(日) 12:27:04.49ID:???
不通の状況見なきゃ分からんけどIXのコンフィグでIPv6アドレスを固定にすれば行けるんじゃね?
2024/08/04(日) 21:19:16.32ID:???
あ、やべ501だけど勘違いしてた>>499って逆やろうとしてたんか。
一番簡単なのは>>504の通り、余計なことはするな、特に仕事なら。って所だな。

ONU直下で二つに割るのはそもそも褒められた構成じゃ無いので、目的があってやるならともかく
ただルーター繋ぎたいだけでやる構成じゃ無い。
2024/08/04(日) 21:40:27.81ID:???
>>505
pdの奪い合い起きてたらフレッツ側からの下りのnext-hopが書き換えられるから意味無い
2024/08/05(月) 00:07:22.57ID:???
499はUnivergeのconfigが変態的になると思うんで
HGWの性能低下なんてたかがしれてるし、個人的にはHGW配下にUnivergeを置くのがお勧めかな
2024/08/05(月) 09:21:16.71ID:???
業務用のひかり電話収容が多いHGWの中に配下にルーター繋ぐと通信品質ががた落ちするのがあった気がする
2024/08/06(火) 19:45:02.50ID:???
ひかり電話の帯域計算してシェービングしろよ
2024/08/06(火) 20:36:53.64ID:???
ポリッシングだね
2024/08/10(土) 11:01:09.14ID:???
alaxalaってFortinetの傘下に入ってたんだ
2024/08/11(日) 14:54:18.88ID:???
日立が持株手放して fortinet 75% NEC25%
うーん、世の中変わるね~
2024/08/11(日) 17:16:49.98ID:???
光クロス対応済の地域は光ネクストのIPv6リナンバなくなってる?
2024/08/11(日) 17:54:54.79ID:???
あるものと思って設定したほうがいいと思うけど面倒だよね
2024/08/15(木) 14:55:11.68ID:???
>>486
Juniper
517sage
垢版 |
2024/08/24(土) 23:28:53.73ID:???
HGWの下にIXつないで数年 使ってる。IPv6も問題なくつながってる。
自宅だけど調子よいとFast.com で800Mpbs以上の数字が出るからHGWの速度低下なんてほとんどないと思う。
数年前にDAZNが遅いのでIPv6にして問題なくなった。(NiftyだからそこのIPv6サービス。)
2024/08/25(日) 08:15:25.01ID:???
HGW下ってことはセッションはIX発?
2024/08/25(日) 13:31:03.27ID:???
せめて機種は書かないとベンチ意味ないぞ
520517
垢版 |
2024/08/27(火) 19:41:37.83ID:???
>> 519
> せめて機種は書かないとベンチ意味ないぞ
HGW は PR-400NE ファームウェアバージョン 8.06 、IXルータはIX2215 です。

>> 518
> HGW下ってことはセッションはIX発?
質問の意味が今一つつかめてないが、HGW に光電話がついていて、HGWのポートから1Gbps でIXにつないでる。(亡き両親の家だったからあまり面倒なことはしたくなかった)
HGW が NTT網からきた IPv6の情報流してきて、それを使ってIXを含む内部の物がつながっているみたいな感じ。IXはHGWからのIPv6 の情報を Proxy で内部の機器に流してる、はず。(もう数年前に設定したので細かいこと忘れた。)

なお、Nifty で IPv6申しむと、セッション設立するというPPP のパスワード入れるみたいな作業は無くなってる。IPv6 網に問答無用で自動的にHGWがつながるようにみえる。そもそもファームウェアないしは起動時にダイナミックにロードされるモジュールが変更されるみたいで(IPv6用の追加機能を入れるところがあるらしくてそこがサービス受けると置き換わる模様)、HGWのユーザインターフェイスも変わってしまって結構とまどう。
状態を見るページで表示するとHGWは一つの相手と常時接続になったままで、接続先設定はもはやできない。
IPv4として外からアクセスするIPv4のポートが一部しか使えなくなる問題と、じゃあ手元のルータでどこのポートが使えるかをしらべる方法はさんざん検索しないとわからなくて外からファイルサーバーにアクセスするのに結構こまった。これは Nifty が使ってるIPv6 on IPv4 の問題だけども。
広い意味ではセッションはHGWが勝手に張ってますとしか言いようがない。

両親の家で光電話のところをいろいろ設定するのが面倒だったのと、HGWのファイアウォール機能が貧弱に思えたのでこうしてます。内部のサーバに外からアクセスなんてしなければHGWに全部任せても良かったと思う。
521517 520
垢版 |
2024/08/27(火) 19:45:30.22ID:???
>> 520
> ... これは Nifty が使ってるIPv6 on IPv4 の問題だけども。
IPv4 on IPv6 のタイプミスでした。
2024/08/29(木) 02:11:21.17ID:???
@nifty を Nifty と書くわ、英数字が全角半角混ざってるわでめっちゃ気持ち悪い

自分はVPN(IPsec)通したときにHGW配下にルーターおいて顕著に速度低下を感じた。
普通のHTTPとかだと感じない。
2024/08/29(木) 08:27:19.45ID:???
はい
2024/08/29(木) 12:38:49.37ID:???
とても素人な質問で恐縮ですが、、、
WAN側のipv6アドレスを知るコマンドとかありますか?
環境はIX2215でIPoE+MAP-E、ひかり電話なしです
2024/08/29(木) 13:00:26.64ID:???
>>522
半角全角混在はたしかに気持ち悪いが、ニフティーの書き方の指摘はさすがに細かすぎる
2024/08/29(木) 13:00:31.44ID:???
show ipv6 address
2024/08/29(木) 14:02:36.97ID:???
>>522
BBS本業だった頃は Niftyだったけどな
2024/08/29(木) 14:18:05.60ID:???
>>524
テンプレにあるコマンドリファレンスマニュアルを読んでから質問しろ

>>526
教えてクンを甘やかすと図に乗るぞ
2024/08/29(木) 14:30:45.09ID:???
>>526
レスありがとうございます
そのコマンドではGE0.0や1.0のWAN側はローカルアドレスしか出ません

私が根本的なことを理解が足りてないのですが、
GE0.0や1.0のWAN側にはIPアドレスが割り当てられないものなのでしょうか?
2024/08/29(木) 14:42:42.81ID:???
それを言うならニフィティサーブだったような
2024/08/29(木) 14:49:10.92ID:???
IPv5アドレスの確認方法はありますか
2024/08/29(木) 16:10:07.22ID:???
>>529
それで出ないなら割り当てられてない。
原因はconfig見ないと分からん。
ONUの繋がってるインタフェイスで ipv6 nd proxy 入れてるんだよね?
であれば nd proxy先のインタフェイスでアドレス取れると思うけど
2024/08/30(金) 15:43:21.29ID:???
>>532
重ねてのレス感謝です
仰られるようにNDプロキシ運用中ですのでそれが理由だと解釈しました
534anonymous@fusianasan
垢版 |
2024/08/30(金) 20:00:24.22ID:xXXC0Dy6
biglobe 直して…
2024/09/05(木) 22:40:01.80ID:???
IX2215で最新にしていたファームが気がついたら旧ファーム(8.xxあたり)に戻ってることが数件あったのですが、
何か切替のような事ができるんでしょうか?
再度ファームアップしたらコンフィグそのままでアップデートできたのですが、
何が起こったのか訳が分かりません
何か情報ございますか?
2024/09/05(木) 23:22:15.58ID:???
タイムマシンは存在しないからありえない
2024/09/06(金) 00:05:09.97ID:???
Bのfirmwareが起動してる可能性がありそうだけど
2024/09/06(金) 01:12:16.48ID:???
そんなのあったっけ
2024/09/06(金) 19:16:55.92ID:???
>>537
それに1票
2024/09/06(金) 19:34:29.14ID:???
色々調べて確かに状態としては旧バージョンがMAとして起動している(最新ファームもBとして存在は確認できる)
ただ software-select で指定しても最新ファーム名横に”+”は表示されるが実際に再起動すると
旧バージョンが立ち上がってしまう。

もちろん何も旧バージョンを立ち上げるようなコマンドを打ったりはしていない。
再度アップデートをかければ最新ファームで立ち上がるようになる

という状態です。

私だけで3件は確認できたので他の方も起きていないかなと思ったのですが
2024/09/07(土) 21:42:47.08ID:???
>>540
一度お祓いして貰った方が良い
2024/09/08(日) 00:43:46.55ID:???
旧バージョンのソフトウェア消しちゃえば?
2024/09/08(日) 00:52:04.64ID:???
自分の周囲ではそのようなことが起こったことはないな。
さすがに 8.xx を取っておいてはいないので 8.xx でしか再現しないならちょっと分からない(そこまで古いのを取っておいても…と思う)
2024/09/08(日) 01:04:10.71ID:???
自分はIX1000用の4.0.9以降全機種の全版数をとっておいてる変態です
2024/09/08(日) 02:14:39.50ID:???
何か問題があってリブートして対応している可能性がなくはないので
原因がわかるまでBのファームウェアを消すのはあまりよくないのでは?
2024/09/08(日) 10:00:25.52ID:???
正常ならB+から再起動でMAに入れ替わる
手動でこれやらなくても普通にアップデートすれば自動的に入れ替わる
そうならなかったことは一度も経験ない
2024/09/08(日) 10:02:56.17ID:???
>>544
スクリプトで取得すると規約違反にならない?
2024/09/08(日) 10:49:51.28ID:???
正常じゃないからそうやってリカバリーをしてる可能性があるので
問題を探すのが重要だと思います
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況