7-3. ル−タについて (1) 各種リモ−トル−タ '96〜 * 市販ル−タ幾つか Cisco 2501 : 1.5 Mbps までの専用線に対応。プロトコルは TCP/IPのみ対応。基本 ソフト入れて約40万円。Sync.Serial 2ポ−ト、最大 2 Mbps 全二 重同期ポ−ト。TA は別途必要。例えば NEC DATA ez 128K、24万円。 Cisco 2503 : 1.5 Mbps までの専用線とISDN対応のル−タ。64 Kbps の TA内臓。 専用線 128Kbps 以上は TAが別途必要。ハ−ド約30万円、ソフト約 27万円。対応プロトコル色々。Sync.Serial2ポ−ト、 最大 2Mbps 全二重同期ポ−ト。 Yamaha RT100i : ヤマハのル−タ、TA は内臓。ISDN、専用線 64,128 Kbps に対応。 SNMP, CIDR, ProxyARP 対応。約20万円。 Iインタ−フェ−ス直結、 専用線接続の場合 CSU は必要ない。 Pipeline 25 : 最近話題の SOHO( Small Office/Home Office ) 製品。 SOHO は名前 だけ、機能的には別に目新らしいものはない。この製品にはISDN ポ−ト1つと2つのアナログポ−トがある。デ−タ通信していない時 は、アナログポ−トを利用して電話やFAXが使える。Bチャネル2 本を使った 128 Kbps 通信もできる。 proteon RBX 200 : インタ−ネット・ブリッジングル−タ。TA(タ−ミナルアダプタ)なし。 298,000 円。シリアル回線は RS-232C, V.35, X.21。V.36/RS-449 は 各ポ−ト最高 2 Mbps。TA は例えば Panasonic VC-141 TA、16.8万円、 専用線は 128 Kbps まで使える。 Morning Star : ダイアルアップル−タと呼ばれる。TA なし。同期速度 64 Kbps まで。 Express Router 26.8 万円。シリアルインタ−フェ−スは、同期と非同期 2 Mbpsまで。 対応。RS-232C 2ポ−ト、非同期 115.2 Kbps まで、同期 64 Kbpsま で。V.35 1ポ−ト、同期 2 Mbps まで。 NetBlazer : ダイアルアップル−タと呼ばれる。 INS 64/1500、専用線、公衆回線 対応。PN タイプは 59.8 万円。PN/HUB タイプはハブ付き 65.8 万円。 トレイル・ブレイザ−の製品。一応こうゆうのもあったということで。 注.1) 専用線対応で TA が有りと書かれていれば CSU は必要ない。 sync.serial とは同 期回線のことである。async とあればこれは非同期回線である。ル−タ間は基本的 には、同期は同期、非同期は非同期でないと接続できない。 注.2) まだこの時期、WAN用ル−タといっても RT100i を筆頭に、ようやく身近に出始 めたばかりだった。それまでル−タと名の付く製品は、5百万円とかとんでもない 価格であった。Apollo 用で検討したプロテオンのカタログが手元に残っている。 * インタ−ネット接続する際の選択の指針 たくさんWAN用ル−タは市販され始めてはいるが、実際の選択肢は狭い。インタ−ネッ ト接続する場合は、プロバイダ指定のものを使うことになるだろう。これはル−タ間の相 性の問題やら、プロパイダの取り扱い製品の得手、不得手が関係している。ル−タにはデ −タ圧縮機能やISDNの場合のバルク転送などあるが、これらは同じル−タでないと先 ず有効に働かないと考えた方がいい。Cisco のル−タは市場専有率は非常に高いが、圧縮 機能は独自なものだし、経路制御プロトコルも独自なものがあったりする。 * Yamaha RT100i について Yamaha RT100i はWAN接続用ル−タとして評価に値する。ftp サ−ビスでは取扱説明書、 クイックスタ−トガイド、コマンドリファレンスなどが取れる。これらのドキュメントは 完全なものであり、全て日本語による解説である。ル−タのOS(ファ−ムウェアという) は最新のを無償でダウンロ−ドでき、 tftp コマンドで RT100i に入れ込むことができる。 RT100i には必要となる機能はすべて入っている。認証機能は PAP も CHAP もサポ−トし ているし、圧縮機能も標準的な predictor がある。96年末には NAT、DHCP リレ−エ− ジェント、RADIUS にも対応していた。NAT( Network Address Translator )はIPアドレ ス枯渇に対するIPアドレス変換機能である。 その他、RT100i の気の付いたことを1つ 挙げておく。デフォルトの sysname は RT100i である。参考情報は次を参照されたい。 ヤマハ株式会社 : 電子デバイス事業部システム機器推進部, info@rtpro.yamaha.co.jp メーリングリスト rt100i-users@iijnet.or.jp に加入するには majordomo@iijnet.or.jp に subscribe rt100i-users という一文だけのメールを送る。 ftp.iij.ad.jp/pub/vendor/Yamaha/rt100i/ 4302 Feb 9 17:59 README.euc d 512 Feb 10 16:20 ckrt100i d 512 Nov 7 13:58 example d 512 Jan 3 13:22 manual << このマニュアルは、実際の製品マニ d 1024 Feb 14 13:59 relnote ュアルと全く同じである。 f 45639 Jan 18 19:04 faq.txt.sjis f 4975 Feb 9 18:16 rev-up.txt l 19 Feb 14 13:59 rt100i.bin -> rt100i.bin.01.04.09 f 458752 Feb 13 20:28 rt100i.bin.01.04.09 ※2002/03 改めて確認。まだこのサイトあるのか。同じ場所にそのままちゃんとありまし た。しかも機種がすごく増えていました。rt102i, rt103i, rt140, rt200i などなど。 * 最新機種のWAN用ル−タはどんなものか [ IIJ SEIL/neu T1 ] `22/01 適応回線 DA1500 または 1.5 Mbps 専用線。PRI 192〜1536 Mbps。CSU 機能内臓。LAN インタ−フェス 10BASE-T/100BASE-TX(Normal/Reverse)。プロトコル IPv4/IPv6/PPP対応。 IEEE802.Q 準拠の VLAN。NAT/NAPT。DHCPサ−バ/クライアント。NTPサ−バ/クライアント。 Qos による帯域制御、優先制御。IPsec(with IKE), Secure Shell による暗号化機能搭載。 IPv4 <-> IPv6 トンネル機能。IPv6/IPv4 デュアルスタック機能。ファイアウォ−ルとし てのフィルタリング。SNMPv1/MIB Π, syslog。経路制御は static, RIP, RIP2, OSPF v2, RIPng 対応。回線二重化の VRRP対応予定。設定はWeb画面, telnet, Secure Shell で。 回線使用率、帯域制御状態、システム負荷などがWebでグラフで見れる。約17万円弱。 2001/10/01 より販売開始。http://www.seil-neu.com/。 [ NetScreen-5XP ] `21/02 10ユ−ザ 128,000 円。箱は同じで無制限ユ−ザ版は約25万円。 最大VPNトンネル 数10、1対1NAT、NAPT、DHCP、PPPoE、透過/NAT/ROUTE モ−ド。 経路制御はどうなっ ている。静的/動的経路制御ができるとは書いてないぞ。 ADSL 回線だから経路制御は関 係ないのでないか。PPPoE 対応ル−タという言い方をする。普通のル−タとは違うみたい である。NetScreen はファイアウォ−ルのアプライアンス製品だが、PPPoE 対応ル−タに もなっている。こんな製品も出てきたということで。 [ Yamaha のル−タ ] `24/02 http://www.rtpro.yamaha.co.jp/RT/hardware/ | ADSL | FTTH |64/128|192〜1500|INS64 |フレ−ム|MAX Mbps ---------|------|------|------|---------|------|--------|-------- RTA55i | ○ | ○ | | | ○ | | 12 << 販売終了。 RT105e | ○ | ○ | | | | | 16 RT105i | | | ○ | | ○ | ○ | -- << これら最大速 RT105p | | | | ○ | | ○ | -- << 度は記載なし。 RTX1000 | ○ | ○ | ○ | | ○ | ○ | 1000 基本的に BRI( Basic Rate Interface)ポ−トはデジタル専用線 64 Kbps と 128 Kbps が ある。DA64/128、INS64 に対応。PRI( Primary Rate Interface )ポ−トはデジタル専用 線の 192 Kbps〜1.5Mbps(1500 Kbps)、DA1500、INS1500 に対応する。 RT105e :2001年12月発売 11万円、2003/03 のパンフでは6万8千円。 RT105i :2001年6月発売 11万円。DSU 内臓、切り離し可。 RT105p :2002年1月発売 18万円。TA 不要。INS1500 は対応しない。 RTX1000:2002年10月発売 11万8千円。 フレッツ・ADSL の ADSLモデムは別途必要。ADSLモデムはレンタルでいい、どんどん製品 が変わる。ADSLモデム内臓ブロ−ドバンドル−タと言うのは、企業ユ−スでは使わない方 がいい。ちゃんとル−タはル−タで設置した方が安定しているようである。 RT105e と RTX1000 は広域イ−サネット網、IP-VPN網に対応とパンフレットにうたってい るが、つまりロ−カル・ル−タにもなるよということ。 * Cisco 2500 シリ−ズの後継機種 `26/03 2つしかセグメントがない、今後もセグメントは増えそうにない。こういう場合はレイヤ 3スイッチまで必要ない。昨今はル−タというとL3のことを指す程、L3は一般化して しまっている。低価格のL3の先鞭はアライドで30万円ぐらいだった。さらに国産製品 のアプレシアなるものも出てきて、20万円代で買えたりする。しかしL3はL3であっ て機能は豊富、単なるル−タとは設定はやや複雑になる。Cisco 2500 の後継機種は 2600 シリ−ズである。2610XM, 2611XM, 2612, 2620XM, 2621XM, 2650XM, 2651XM, 2691がある。 2611XM, 2621XM, 2651XM, 2691 が Ethernet 10/100Base-TX 2ポ−トを持ち、 ロ−カル ル−タにもなる。WANル−タの機能とごちゃまぜになっているので、またまた選ぶこと 自体ノウハウが必要である。参考書は「Cisco ル−タ 管理者リファレンス 130の技」。 (2) ル−タのパケットフィルタリング '96〜 * パケットフィルタリングの概要 ル−タでパケットフィルタリングのル−ルを設定するには、細心の注意を払わなければな らない。ファイアウォ−ルのソフトのようにGUIで設定というわけにはいかず、コマン ドでル−ルの順番を指定しなければならない。順番を間違えると、とんでもないことにな ってしまう。ふさいだつもりが全部開いてしまったりと言うことが起きかねない。 ル−ルはどんなパケットを通すか、通さないかというマスキングである。 Yamaha RT100i ではル−ルをマスクするのに、pass と reject がある。 フィルタリングする場所は、イ ンタ−ネット側、内部ネット−ク側の IN, OUT の4ヵ所がある。 フィルタリングはイン タ−ネット側でパケットが出たり入ったりする所、PP in と PP out でするのが望ましい。 マスク可能なパケットの情報とフィルタリング場所の絵を下に示す。以上は RT100i の話 だが、ル−タのパケットフィルタリングでは必要なことである。たいがいのル−タは対応 しているはずである。いや、フィルタリング場所は入るのと出る2ヵ所しかない製品の方 が多いみたいである。Cisco のル−タも確か2ヵ所しかないようである。 始点IPアドレス PP out PP in 終点IPアドレス ↑ | ↓ インタ−ネット側 TCP, UDP, ICMP のプロトコルの種別 -------------- TCP, UDP の始点ポ−トと終点ポ−ト | RT100i | パケットの送信か受信か。ACK フラッグ -------------- ↑ | ↓ 内部ネット−ク側 << マスク可能情報 >> Lan in Lan out [ パケットフィルタリングの基本 ] ・ル−タはパケット出力部でパケットフィルタリングする。 ・ル−タのパケット入力部でパケットフィルタリングするとル−タ自身の保護になる。 ・Source-route オプションが付いたIPパケットは通さない。 ・偽造パケットは通さない。(spoofing attack の対策をする) * 切り紙の例 ------------- ------------- | / / | | / / | |/ / 黒い紙 | |/ / 黒い紙 | | / | | / | ------------- ------------- ↓ pass ○ ↓ reject ● ○部分切り取る ●部分マスクする ------------- ------------- | / / | | / / | |/○ | |/● | | / | | / | ------------- ------------- ↓ ○の所のみ白 マスクした所以外切り取る ------------- | | | ● 白 | 白で残った所が通過する | | パケットの条件部になる。 ------------- * 饅頭を買う例 ip filter 1 pass 10 饅頭10個買う << pass したのは後 ip filter 2 reject 2 饅頭2個やめる で変更できない。 ip pp secure filter in 1 2 ‖ 10個買う ip filter 1 reject 2 饅頭2個やめる ip filter 2 pass 10 饅頭10個買う ip pp secure filter in 1 2 ‖ 8個買う * ル−ルの無効 ------------- | / / | |/ / ○ A | pass A | / | | | ------------- ↓ ------------- | / �穐がが�| |/ /�Α� A��| pass B | / �謙がが�| | B | ※ pass A は意味がなくなる。 ------------- * Yamaha RT100i によるフィルタリング [ フィルタリングのコマンド ] ip filter filter_list(1..100) pass|reject src_addr/mask dest_addr/mask 続く protocol source_port destination_port ip lan|pp secure filter in|out filter_list << ル−ルを適用する。 1. src_addr/mask : 発信元のホストIPアドレスまたはネットワ−クアドレスを指定 する。mask は省略すると 0xffffffff と解釈される。 クラスC の場合は 0xffffff00 である。 2. dest_addr/mask: 発信先のホストIPアドレス。 3. protocol : フィルタリングするパケットの種類。1,6,17 とか icmp,tcp,udp というように指定する。* は全てを意味する。この指定が省略さ れた時は * と解される。 established 指定をすることができる。 これにより ACK=1 の TCP パケットを通す。 4. source_port : 発信元 UDP, TCP のソ−スポ−ト番号。20,23,25というように指 定する。または 20-25 とか 20-23,25と範囲で指定できる。ある いは ftp,telnet 等とニ−モニックでも指定可能。* は全てポ− トを意味する。省略時は * と解される。 5. dest_port : destination_port、発信先 UDP, TCP のソ−スポ−ト番号。内容 は source_port と同じである。 [ フィルタリングのル−ル ] ・内部ネットのホストのみル−タに telnet アクセスできるようにする。 MASK はクラスCで 0xffffff00 と一応する。 1. 2. 3. 4. 5.(23でもよい) ↓ ↓ ↓ ↓ ↓ ip filter 1 pas inner_host/MASK router_host/MASK tcp * telnet ip filter 2 reject * router_host/MASK tcp * telnet ip filter 3 pass * * * * * ip pp secure filter in 2 3 << WAN側のフィルタリング。 ip lan secure filter in 1 2 3 << LAN側のフィルタリング。 ・spoofing attack への対策。 PP out PP in ip filter 1 reject inner_net/MASK * * * * ↑ | ↓ WAN側 ip filter 2 pass inner_net/MASK * * * * -------------- ip filter 3 pass * * * * * | RT100i | ip pp secure filter in 1 3 -------------- ip pp secure filter out 2 ↑ ↓ LAN側 外から来るパケットで、内部のアドレスを持つものを通さない。 内部からのパケットは、内部のアドレスを持つものだけを通す。 ・Source-route オプション付きIPパケットを通さない。 ip filter source-route on ・始点アドレスが 192.9.200.2 で、終点アドレスは任意のパケットだけ受信する。 ip filter 1 pass 192.9.200.2/MASK * * * * ip pp secure filter in 1 ↑ 任意の終点アドレス (3) Cisco 2500 シリ−ズの使い方 * Cisco 2503 の概要 '98/04 Cisco 2503 には専用線 64 Kbps の CSU(TA) が内臓されている。ISDNも INS64 用の TA が内臓されている。これらのWAN側接続には BRI( Basic Rate Interface)ポ−トの RJ45 モジュラ−・ジャックの口を使う。LAN側接続は AUI ポ−トを使う。今はたいが い 10Base-T ケ−ブルで RJ45 モジュラ−・ジャック接続するのが普通である。このため には CentreCOM 210TS、12,500 円などの変換アダプタをかまさないといけない。RJ45 の 端子が一杯ついている割には、変なところで無いというのはどうなっているのか。せめて BNCコネクタにすべきである。 初めて使う場合はともかくコンピュ−タと端末接続して、ル−タのIPアドレス等を設定 しなければならない。端末接続するには CONSOLE ポ−トとコンピュ−タの RS-232C ポ− トを、付属の RJ45 モジュラ−・ジャックがついたペラペラした黒いケ−ブルで結ぶ。こ のケ−ブルはシリアルポ−ト用のクロスケ−ブルである。いったん設定すれば、その後は EWSから telnet アクセスできるようになる。注意点として、 CONSOLE と AUX の部分 にシ−ルが貼られてくる。これは BRI の口と間違えないようにという配慮である。 同じ RJ45 なのでプッと差し込んでしまうと、ル−タがクラッシュする場合がある。 ---------------------------------------------------------------- Cisco 2503 | ______ _______ _______ ---- | の背面 | |______| |_______| |_______| □ □ □ |--| | | AUI SERIAL0 SERIAL1 BRI CONSOLE AUX ---- | ---------------------------------------------------------------- ↑ ↑ LAN側ネットワ−ク接続口 INS64、専用線 64 Kbps 接続口 * メモ '98/04 ・参考。http://www.cisco.co.jp/ の"マニュアル、ドキュメント"全て英語。 ル−タを買 うとついてくる英語マニュアルは、簡単な設定しか載っていない。詳細は CD-ROMにある、 この分が見れる。「UNIX MAGAZINE」'95/12, P.63〜,"防火壁の構築(2)", パケット・フ ィルタリングについてよく書かれている。 ・値段はオ−プンプライスなのではっきりしない。 だいたい 2503 の一番安いIPタイプ で約30万円である。IPパケットだけしか扱わないのなら、このタイプで十分である。 ・AUX ポ−トは非同期シリアルポ−ト用である。 38.4 Kbps までのIP接続で使用できる。 NTTの 3.4 KHz 専用線や公衆回線で、Trail Blazerなんかでモデム接続するのに使う。 Cisco 2501 には BRI ポ−トはない、別途TA が必要となる。フィルタリングのポ−ト指 定は、相手先にしか設定できない。 ・IOS の種類。Feature Set といって、一番基本のを特に名前なしか Basic という。Plus は Basic にハ−ド独自の機能を追加したもの。Plus 40, 56 というのは暗号化を加えた もの。暗号化ビット数が 40 bit、56 bit ということである。 ・2003/07/16 にかなり危険なセキュリティ・ホ−ルがあることを発表した。保守契約に入 っていればパッチはダウンロ−ドできる。 しかし来てもらってパッチを当てるのは別途 料金。交通費や作業費で1台2万円位の見積りになるとか。 内ではインタ−ネット接続 辺りでは使ってないし、そもそも最初から保守に入ってないのでほかっておくしかない。 * Cisco 2503 の基本的なコマンド $ telnet 192.9.200.9 << 一度ル−タにIPアドレスを付けたら、後は telnetで | アクセスできる。 User Access Verification Password: henomo << enable はおまじない。henomo,kato は適当。各自デフ router1>enable ォルトから変えること。router1はホスト名。これらは Password: kato 端末接続での初期設定で決めることになっている。 router1#conf term << 今から色々設定しますよ。 Enter configuration commands, one per line. End with CNTL/Z. router1(config)#int e 0 << Ethernet 側のアドレスをセットするよ。 router1(config-if)#ip address 192.9.205.11 % Incomplete command. << おかしな入力は跳ねてくれる。 router1(config-if)#ip address 192.9.205.11 255.255.255.0 router1(config-if)#end << int e 0 の設定終わり。 router1(config)#int b 0 << ISDNの BRI 側のアドレスをセットするよ。 router1(config-if)#end router1#show ip arp << show ip route とか色々見れる。 Protocol Address Age (min) Hardware Addr Type Interface Internet 192.9.200.3 84 0800.2010.9bff ARPA Ethernet0 Internet 192.9.200.2 3 0800.1e02.cbed ARPA Ethernet0 router1#write term << 設定の確認はこのレベルでしかできない。 Building configuration... Current configuration: | router1#write mem << 消えないメモリに書き込む。 Building configuration... [OK] * Cisco 2503 その他コマンド router1#ping 192.9.200.2 << ping のテストができる。 router1#conf term << 設定モ−ドに入る。 router1(config)#router rip << 動的経路制御のル−ルを設定する。 router1(config-router)#no network 192.168.1.0 router1(config-router)#redistribute static router1(config-router)#exit << end を入れると router1# まで落ちる。 router1(config)#int b 0 << interface bri 0 の省略形。 router1(config-if)#ip broadcast-address router1(config-if)#ip tcp header-compression << TCPパケットのヘッダ−部の圧縮。 router1(config)#end router1#write term << ここで確認できる。 router1#show ip route << 設定された経路情報を見る。 router1#conf term router1(config)#ip route ? << ? を入れると使えるコマンドや説明が出る。 A.B.C.D Destination prefix router(config)#clock ? summer-time Configure summer (daylight savings) time timezone Configure time zone router(config)#clock timezone jst -9 << 日本時間の設定。jst-9, jst - 9 はダメ。 router1# logout << telnet から抜け出す。 Connection closed by foreign host. isdn leased-line BRI0 << 64 Kbps 専用線を使う場合。 description LEASED-LINE 64K * Cisco 2514 の IOS バ−ジョンアップ `02/06 ファイアウォ−ルのホストがダウンした場合にそなえて、 FireWall-1 と同じくIPアド レスの変換ができるものがないか調べていた。 Cisco のOSである IOS のバ−ジョンに よってはできることがわかった。そのNAT 機能が IOS 12.0 ではデフォルトで入っている ようだ。IOS 11.2 からだと、Plus というのに入っている。IOS は tftp を使ってダウン ロ−ドするのは分かった。買った時に入っていたペラペラの日本語マニュアルにも書いて ある。それでその IOS ってどこにあるのかな。 いやその前に手元にある Cisco 2514 の IOS のバ−ジョンを調べてみる。MRTG をやった時に Cisco ル−タから出てきた情報がい い。IOS 11.2.11 ということだ。 Description: Cisco Internetwork Operating System Software IOS (tm) 2500 Software (C2500-I-L), Version 11.2(11), RELEASE SOFTWARE (fc1) Copyright (c) 1986-1997 by cisco Systems, Inc. Compiled Mon 29-Dec-97 ... cisco1#write term ル−タに telnet アクセスしてコンフィグレ−ションを出 version 11.2 したところである。11.2 と出ている。 どうも Plus とい うのでない。買う時IPパケットだけ、とりあえず通れば cisco1(config)#ip nat ? いいと、一番安い IOS にしたのだっけ。 NAT のコマンド % Unrecognized command は入ってませんでした。 いや困った。http://www.cisco.com/jp/ 見たが IOS なんかない。どうもただではもらえ ないようだ。保守に入って IOS の入った CD-ROM を入手するか、 そのつど買い取りする かないようだ。メ−カさんなんか Cisco のパ−トナ−だと、 "login" 画面から入ってダ ウンロ−ドできるようだ。 買った時に入っていた "Cisco Connection ONLINE のカ−ド" これにひょっとしてパスワ−ドが書いてあるのかな。そんなん書いてないよ。このカ−ド いったい何の役に立つの?。2枚の CD-ROM は英文ドキュメントしか入ってないし。どう もよう分からん。IOS のことはイメ−ジとも呼んでいるみたいだし。 Cisco 2514-8C Dual Ethernet/Dual Serial Router 約30万円 SF25C-11.2.11 Cisco 2500 Series IOS IP Only Feature Set 約24万円 上は98年3月に購入した時のスペックとだいたいの定価である。 どうやら IOS は新規 に買うしかなさそうだ。軽く20万円いるわけだ。これで答えは出た、検討はやめ。20 万円も出せば Linux の Cobalt が買える。これでフリ−ソフトの NAT を試した方がいい。 参考だが、Cisco ル−タの NAT 設定が「CTCテクインフォ」'97/07, Vol.8, P.23〜28 に詳しく書かれている。それとハ−ドと IOS の値段が、http://www.cisco.com/jp/ 見て いくと希望小売価格として、これも細かく載っている。tftp による IOS のバ−ジョンア ップは「CTCテクインフォ」'98/03, Vol.12, P.23〜 に記事があった。 * Cisco 2514 の設定例 `21/06 Cobalt Qube3 に SonicWALL など含めてのテストにて $ telnet 192.168.1.1 パスワ−ドなど初期設定は 2503 と同じ -------------- 192.168.1.0 | (Ethernet0) | .1 cisco1#write term -------- Building configuration... | | | -------- interface Ethernet0 (Ethernet1) | .1 ip address 192.168.1.1 255.255.255.0 -------------- 192.168.2.0 クラスC no cdp enable ↓ ! 172.16.1.0 クラスB interface Ethernet1 ip address 192.168.2.1 255.255.255.0 すでに以前設定されたのを修正するとい no cdp enable とで説明する。192.168.2.0 をクラスと ! してはBの 172.16.1.0 に変更する。た | だしブロ−ドキャストなど、ネットワ− no ip classless クの設定はクラスCで扱うこととする。 ip route 0.0.0.0 0.0.0.0 192.168.1.2 ip route 192.168.3.0 255.255.255.0 192.168.2.2 1 | end cisco1#conf term << 設定モ−ドに入る。 Enter configuration commands, one per line. End with CNTL/Z. cisco1(config)#no ip route 192.168.3.0 255.255.255.0 192.168.2.2 1 cisco1(config)#no ip route 0.0.0.0 0.0.0.0 192.168.1.2 cisco1(config)#ip route 0.0.0.0 0.0.0.0 192.168.1.3 << 経路を消去して設定し直す。 cisco1(config)#int Ethernet 1 cisco1(config-if)#ip address 172.16.1.1 255.255.255.0 << ネットマスク、ブロ−ド cisco1(config-if)#ip broadcast-address 172.16.1.255 キャスト・アドレスの設 cisco1(config-if)#end 定に注意のこと。 cisco1# cisco1#write term << 設定状態を表示する。 Building configuration... | interface Ethernet0 ip address 192.168.1.1 255.255.255.0 no cdp enable << ブロ−ドキャストの値が出てないが、255.255.255.255にな ! っている。#show ip int で以下の様にちゃんと確認できる。 interface Ethernet1 ip address 172.16.1.1 255.255.255.0 cisco1#show ip int ip broadcast-address 172.16.1.255 Ethernet0 is up, line protocol is up no cdp enable Internet address is 192.168.1.1/24 ! Broadcast address is 255.255.255.255 | | * 何かおかしいぞ Cisco 2514 で シスコのル−タは IOS というOSで動いており、2514 も 2503 も同じと思ってよい。基 本的なコマンドは共通している。 2514 は内部ネットワ−ク用のル−タである。運用して いて一つ気になることがある。 tftp パケットが約10分おきにブロ−ドキャストされて いるのだ。FireWall-1 のログに、ル−タから 255.255.255.255 に向けた tftp がストッ プされているのが見える。tftp のそんな設定した覚えはない。気持ち悪いし。2503 でも 同様なことが起こるかも知れない。2503 で起こると、ISDN 回線なら10分毎に電話をか けることになってしまう。 残念ながらどうして tftp パケットが出るのかまだ分からない。関係ありそうな部分をい ろいろいじってみることにした。 cisco1#ddd というように適当に入れるとホスト名とみ なすのか、255.255.255.255 にあると仮定された DNS を見にいくようである。 しばらく デ−モンを探しているようである。#no ip domain-lookup とやり、 DNS を見ないように する。またル−タが DNS を見る必要はない。 tftp の問題で 255.255.255.255 をキ−ワ −ドにして、この設定をやってみたが tftp には関係しなかった。 cisco1#show hosts << DNS 使用のアドレスは 255.255.255.255。 Default domain is not set Name/address lookup uses domain service Name servers are 255.255.255.255 Host Flags Age Type Address(es) domain-server (temp, UN) 0 IP cisco1#ddd << 255.255.255.255 に DNS アクセスしている。 Translating "ddd"...domain server (255.255.255.255) % Unknown command or computer name, or unable to find computer address cisco1#conf term cisco1(config)#no ip domain-lookup cisco1(config)#end cisco1#ddd << DNS は探さない。すぐ % Unknown と出る。 Translating "ddd" % Unknown command or computer name, or unable to find computer address cisco1#write term << no ip domain-lookup となっているか確認。 Building configuration... | no ip domain-lookup cisco1#write mem Building configuration... [OK] (4) ヘテロジニアス・ネットワ−ク 異機種間接続( Heterogeneous Network ) '96〜 * Apollo と Ethernet 混在ネットワ−ク こんな話も何かの参考になるかも知れない。96年当時に検討を行ったことだが、離れた 2ヵ所の Apollo コンピュ−タのネットワ−クを結ぶという。 Apollo は特有のト−クン リングによるネットワ−クで、距離的には1リングでも数キロはいける。しかし距離とし て約500メ−トル、公道一般をまたぐ接続はできない。そこで INS64回線で、その距離 を埋めようと考えた。何かいいネットワ−ク装置はないかと、Cisco のパンフレットを眺 めていたら Apollo Domain という文字が目に止まった。 Cisco 2503 で IOS を一番高い タイプのを買えば、何とか実現できそうである。Apollo のパケットを HDLC(X.25)でカプ セル化して Ethernet や FDDI を通すことができるという機能である。業者と相談したと ころ Apollo は触ったことないけど、多分できるでしょうという。それで Cisco 2503 を 2台とISDNの回線エミュレ−タを手配と相成った訳である。 ※アスキ−製ISDN回線エミュレ−タ INE-64II:INSネット64疑似交換器。弁当箱 程度の小型の軽い物である。398,000 円。実際にISDNを引かなくても実験ができる。 LANのプロトコル/機能 | IP DT EN -------------------------------------------------|----------- IP, ブリッジング LANエクステンションのホスト機能| ○ ○ ○ IPX, AppleTalk1&2, DECnet IV | × ○ ○ DECnet V, OSI, XNS, Banyan Vines, Apollo Domain | × × ○ IP: 専用機能セット、DT: Desktop機能セット、EN: Enterprise機能セット * Apollo のル−ティングの設定 業者さんと一緒に Cisco 2503 の設定はやることにし、 Apollo に関しては小生ががんば ることにした。Apollo の2つのト−クンリングを結ぶには、 これまで使ったことがない コマンドを用いる必要があった。先ずはそれぞれのト−クンリングに、ネットワ−クの番 号を付ける。これは rtsvc というコマンドを用いた。 2つのレジストリを統合するのに ns_helper デ−モンを稼働させ、edns コマンドで設定した。glbd も統合する必要があっ た。Apollo を知らない人にはチンプンカンプンだろう。 要はネットワ−クには何か番号 を振って区別すること。それに NIS やパスワ−ド管理などのデ−モンがあれば、 それも 全体で整合性が取れるようにすること。そして、特有なパケットを適当に標準的なパケッ トでくるんで、何かしら相手ヘの到達経路を指定してやれば、多分通信できるじゃないか ということである。Apollo をまるで知らないのに、 設定にやってきたシステム・エンジ ニアさんに教えられたことである。 100番 Domain Ring-1 Apollo Domain Ring-1 と Domain Ring-2 / ̄ ̄ ̄ ̄ ̄ ̄\ のノ−ド間で、Apollo のプロトコルで通 \______/―□ node_C 信したい。node_C から node_D へ $ crp | をかけるとか、node_C で $ ld //node_D □ node_aaa とかやりたい。crp や ld は Apollo特有 |.2 192.9.200.0 のコマンドである。 ------------------------------- 101番 | .9 ※ crd : create directory ------- ld : list directory router1 | 200 | ------- 192.168.1.1 ■ : 0987654321 (ISDN番号) 150 番 : : 0123456789 (ISDN番号) 102番 Domain Ring-2 ■ / ̄ ̄ ̄ ̄ ̄ ̄\ ------- 192.168.1.2 \______/―□ node_D router2 | 300 | | ------- □ node_bbb | .3 192.9.203.0 .1 | ------------------------------------------------------- 103番 [ node_aaa での設定 ] $ rtsvc -dev ring -net 100 -route $ rtsvc -dev eth802.3_at -net 101 -route $ /etc/route add net 192.168.1 192.9.200.9 1 $ /etc/route add net 192.9.203 192.9.200.9 2 $ /etc/lcnet Network First Hop Hops ======== ========= ===== 100 -- local 101 -- local 103 200 1 150 200 1 [ node_bbb での設定 ] $ rtsvc -dev ring -net 102 -route ※ node_aaa 同様 route 設定も行う。 $ rtsvc -dev eth802.3_at -net 103 -route * Cisco 2503、router1 側の設定 router1#write term << telnet で 192.9.200.9アクセスして設定。 | router2 側も押して知るべしで設定する。 version 11.0 | no ip domain-lookup apollo routing 200 << router1 の 200 に対応。 apollo maximum-paths 5 isdn switch-type ntt isdn tei-negotiation first-call ! interface Ethernet0 ip address 192.9.200.9 255.255.255.0 << LAN側のIPアドレス。 ip directed-broadcast -196609 apollo network 101 apollo update-time 30 ! interface Serial0 << Serial1 ともここでは関係なし。 | interface BRI0 ip address 192.168.1.1 255.255.255.0 << WAN側のIPアドレス。 ip broadcast-address 192.168.1.255 ip directed-broadcast -196609 encapsulation ppp bandwidth 64 apollo network 150 apollo update-time 30 dialer idle-timeout 3000 ↓ 012.. は相手側の電話番号。 dialer map ip 192.9.203.2 name router2 0123456789 dialer-group 1 ppp authentication chap ! router rip network 192.9.200.0 network 192.9.203.0 network 192.168.1.0 ! access-list 101 permit ip any any ! apollo route 103 150.300 << router2 の 300 に対応。 dialer-list 1 list 101 ! line con 0 password cisco line aux 0 password cisco transport input all line vty 0 2 password cisco login line vty 3 4 login ! end (5) Yamaha RTX1000 〜の使い方 `24/03 -------------------------------------------------------------------------------- 実は Yamaha のル−タを自分で設定したのは、これが初めてである。RT100iはプロバイダ が設定したのを送ってきたので、何もいじることはなかった。RTX1000 はロ−カル・ル− タとしても使うことができる。先ずはそれでテストしてみた。2日で使い方、分かった。 -------------------------------------------------------------------------------- * 概要 先ずは仕様を。OSPF, BGP, IPv6, IPsec 対応。優先制御や帯域制御などの QoS のサポ− ト。最大 100 Mbit/secスル−プット。ヤマハ独自の IDS 搭載、41種類の不正アクセス を検知可能という。対応VPNクライアント・ソフトウェアは、SSH Sentinel Ver.1.3.1 に Windows 2000/XP の Professional メインモ−ド。 RTX1000 には RS-232C のクロスケ−ブルで接続しアクセスする。RTX1000の電源を入れ直 さなくてもアクセスできる。RS-232C ケ−ブルは付属はしていない。telnetでのアクセス もできるが、WWWアクセスでの設定はできない。家庭向け NetVolante Series のRT56v や RTA55i はWWW画面で設定できるが。 NetVolante はWWW画面で簡単に設定できるファイアウォ−ル機能がある。 第一段階の NAT・IPマスカレ−ド、続いて静的フィルタリング、動的フィルタリング、第四段階 の不正アクセス検知。セキュリティ・レベルは7段階あって2から7は、NetBIOS 等の通 信を禁止する、ポ−ト番号:135,137,138,139,445 を閉じるとある。 RTX1000 には RJ45のポ−トは4種類ある。LAN1 4ポ−ト、LAN2 1ポ−ト、LAN3 1ポ− ト、それに ISDN S/T 端子である。ISDN端子以外は、LAN1 がLAN側、LAN2 がWAN側 とかDMZとかあらかじめ決まっている訳でない。下のフィルタリングのテストのところ で、LAN1,2 を反対にしてパケットを止めているか確認したりしてみた。 一応 LAN1 をLAN側、つまり内部ネットワ−ク側に用いると便利である。この1つのポ −トに 192.168.1.1/24 と設定したとすると、残り3つのポ−トは 192.168.1.0/24 ネッ トワ−クでのスイッチングハブとして機能する。隣のポ−トにホストを 192.168.1.2IP アドレスとして例えばつなげばいい。 ヤマハのサイト "RTシリ−ズのIPパケットフィルタに関するFAQ"、 外部のネット ワ−クからのアクセスを制限するフィルタ。本体に同梱されていた "設定例集" より詳し い。http://www.rtpro.yamaha.co.jp/RT/FAQ/IP-Filter/network-security-filter.html。 コンフィギュレ−ションをセ−ブするファイル名は、RTX1000 では 0 のみ。# save 0 と やっても、ただ # save とやっても "Saving ... CONFIG0 Done ." と出るのみ。RTX2000 だったら 0 から 9 までをファイル名として指定できる。まあ、普通は大した設定はしな いから設定リストをとっておいて、いざという時は手で記述すればいいぞ。 * 先ずアクセスしてみる $ tctl -line 1 -default -speed 9600 -bpc 8 -stop 1 -parity none -insync -sync $ /com/emt << F1キ−を押す。Apollo コンピュ−タにて。 emt> raw -noecho emt> EMT remote mode... F1 to exit. RTX1000 BootROM Ver. 1.04 % route add net 192.168.1 192.168.2.1 1 | 192.168.2.1 ヘの静的ル−トを設定する。 Password: □ INDY | |.3 > administrator -------------------- 192.168.2.0 WAN側 Password: |.1 # console character euc LAN2 -------- RTX1000 # ip lan1 address 192.168.1.1/24 | | # ip lan2 address 192.168.2.1/24 LAN1 -------- □ PC # save |.1 |.2 セーブ中... CONFIG0 終了 -------------------- 192.168.1.0 LAN側 # no ip lan2 address << 設定を取り消す、即有効になる。フィルタリングのル−ル を消去するような場合も no を使う。 * IPマスカレ−ドの設定 # show config # RTX1000 Rev.7.01.29 (Tue Nov 11 11:42:19 2003) # MAC Address : 00:XX:XX:XX:XX:XX, 00:YY:YY:YY:YY:YY, 00:ZZ:ZZ:ZZ:ZZ:ZZ # Memory 16Mbytes, 3LAN, 1BRI # main: RTX1000 ver=b0 serial=NXXXXXXXX MAC-Address=00:XX:XX:XX:XX:XX ... ip route default gateway 192.168.2.2 ip lan1 address 192.168.1.1/24 ip lan2 address 192.168.2.1/24 ip lan2 nat descriptor 1 : nat descriptor type 1 masquerade : ファイアウォ−ル nat descriptor address outer 1 192.168.2.1 □ GateWay またはル−タ |.2 -------------------------- 192.168.2.0 PC の 192.168.1.2 や .3 から |.1 外へのアクセスは、IPアドレ LAN2 -------- IPアドレス変換 スは変換されて 192.168.2.1か | | らのアクセスとなる。 LAN1 -------- □ PC □ PC |.1 |.2 |.3 -------------------------- 192.168.1.0 * フィルタリングをかける RT100i より細かいフィルタリングの指定ができるようになっている。 ここではデフォル トゲ−トウェイは設定しない。 PC と INDY でのフィルタリングのテストである。経路情 報がどのようになっているかは # show ip route とやれば出て来る。以下は admin でロ ッグインして ip filter うんぬん等と入力すること。 "ip lan2 secure filter in 1 2" で例えば1番目のル−ルは不要となったら "ip lan2 secure filter in 2" と打てばいい。 # ip filter 番号 発信元アドレス/netmask 相手先アドレス/netmask 発信元ポ−ト番号列挙 相手先ポ−ト番号列挙 # ip filter 1 pass * * established << WAN側 INのパケットを制限する。内から外 # ip filter 2 pass * * icmp << へ出て行った TCP パケットの応答パケットは # ip lan2 secure filter in 1 2 通す。icmp は入れておかないとWAN側から LAN側への ping が通らない。 # ip filter 3 reject * * tcp * 80 << WAN側 OUT から外へ出て行く相手先80番 # ip filter 4 pass * * << の TCP パケットを通さない。3番のル−ルを # ip lan2 secure filter out 3 4 追加しないと他のパケットも通らなくなる。 # show config ip lan1 address 192.168.1.1/24 "* * tcp * 80" は発信元、 相手先IPアドレス ip lan2 address 192.168.2.1/24 は任意で、プロトコルは TCP で、 発信元ポ−ト ip lan2 secure filter in 1 2 番号は任意で、相手先ポ−ト番号は80番の意味。 ip lan2 secure filter out 3 4 ip filter 1 pass * * established ip filter 2 reject * * tcp * www << ... tcp * 80 と入れたことに注意。 WWW □ INDY 192.168.2.1 への静的ル−ト。 |.3 -------------------- 192.168.2.0 WAN側 |.1 -------- IN/OUT | | PC から INDYのWWWサ−バ80番ポ−トへアクセス IN/OUT -------- □ PC できないようにした。ただし、他のプロトコルは通る。 |.1 |.2 -------------------- 192.168.1.0 LAN側 * ル−ルの追加や修正 # ip lan1 address 192.168.50.25/29 RTX1000 は稼働させたままでRS-232C で接続 # ip filter 1 pass * * established する。即座に有効になる。左は先に 1と2 の # ip filter 2 pass * * icmp ル−ルがあり 3 を追加する例である。 # ip filter 3 pass * * tcp * 80 # pp disable 1 # pp select 1 # pp select 1 このやり方はどうだったか?。 pp1# ip pp secure filter in 1 2 3 pp1# disconnect 1 pp1# pp select none pp1# ip pp intrusion detection in on # show config pp1# connect 1 # pp enable 1 pp1# pp select none # save # * 安全対策 # show environment << 環境設定の状態を表示する。 | CPU: 1%(5sec) 1%(1min) 1%(5min) Memory: 18% used Firmware: internal Config. file: 0 Boot time: 2004/03/17 11:35:10 +09:00 Current time: 2004/03/17 14:18:28 +09:00 Elapsed time from boot: 0days 02:43:18 Security Class: 1, Type: ON, TELNET: OFF # telnet 192.168.1.3 Error: No permit to execute << デフォルトでは、RTX1000 から他へ telent できない。 # security class 1 on on << こうすると、できるようになる。 # security class 3 on off << コンソ−ルからしかロッグインできないようにする。 # telnetd service off << RTX1000 内の telnetd デ−モンを止める。 * ログを取る # syslog debug on にすると大量のメッセ−ジが出て来る。何かのデバッグ時やパケット のトレ−スに使う。# show log でログを表示する。 # no syslog debug でログ取るのを 止め。# clear log クリア。# syslog host IPアドレスで他のホストでログを記録する。 # syslog notice on は、フィルタリングで落としたパケットの情報を記録するかどうか。 デフォルトは off で記録しない。 パケットフィルタリングがちゃんと働いているか確認 するのに使うことができる。さて、ログの記録容量が一杯になったらどうなるのかな?。 # ip pp intrusion detection in on [reject=on] は不正アクセスを検知する。in on ま での記述だと検知してログに記録するだけだが、危険なアクセスはパケットを破棄すると いう。明示的に reject=on も付けると、不正なアクセスは全部パケットを破棄する。 * おまけの追加 Windows 7 パソコンにて RS-232C 接続しておいて、TeraTerm でアクセスしたところ。い きなりパスワ−ドを入れるのが出てきた。administrator のパスワ−ド共に初期設定は空。 Password: 装置の初期設定はこれだけみたい。装置を使 RTX1200 Rev. ..... わなくなって多分、自分で初期設定に戻して | おいたのだと思う。全然覚えがないけど。 > show conf フルは show config。 ip lan1 address 192.168.100.1/24 dhcp service server dhcp server rfc2131 comliant except remai-silent dhcp scope 1 192.168.100.2-192.168.100.191/24 > admin フルは administrator。 Password: # no dhcp service これで DHCP サ−バの設定は消えた。 # no ip lan1 address 192.168.100.1/24 これで消えた。 # quit exit も同じ。 新しい設定を保存しますか? (Y/N) > * さらにおまけの追加 RTX1200 でタグVLANを設定した話は "22-7. VLANと無線でLANラン蘭" の最後 のところに書いた。RTX1200 の LAN1 の8個のポ−トをタグVLANにした。これらポ− ト8個は全部同じタグVLANで、192.168.1.0 と 192.168.2.0 ですよと言う様なこと。 先に書いたので # pp disable 1 とか # pp select 1 と言うのがある。 2016年2月 のこと、見ていて何だったか分からなかった。pp は Point to Point Protocol のことで 回線側の接続のことだった。対象はNTTの専用線、フレッツADSL、ISDNとか。 文字化けしているのを直す。TeraTerm の [設定]->[端末] で "漢字-受信 [SJIS ▽]" に する。これで文字化けしなくなった。ログインしてセ−ブしようと > save コマンドやっ た。"エラ−: このコマンドは管理レベルでのみ使用できます"、と出て化けていた。 RTX1200 で LAN3 ポ−トの全部から、外へ出ていけないIPアドレスを範囲指定してみる。 "ip lan3 secure filter out 11 12 50、ip filter 11 reject 1.1.1.1-1.1.1.2 * * * *、 ip filter 12 reject 2.2.2.1-2.2.2.2 * * * *、ip filter 50 pass * * * * *。 一般ユ−ザでは設定をセ−ブできない。> administrator コマンドを打って Password:を 入れること。そして # save で "セ−ブ中... CONFIG0 終了" と出る。パソコンにセ−ブ されるかと思った。> show config list で装置内にセ−ブされているのが表示される。 * なおさらにおまけの追加 `2h/12/s 「日経NETWORK」2017/12, P.72〜76,"ネットワ−ク構築テクニック(第三回)ル−タ − クラウドには各拠点からアクセス"。最近のル−タにはポリシ−ル−ティング機能ある ということが書かれている。本社ヘの集中を避ける DIA( Direct Internet Access )構成、 インタ−ネットブレ−クアウトとかロ−カルブレイクアウトと呼ばれる。DIA を実現する 機能が DPI( Deep Packet Inspection ) と PBR( Policy-Based Routing ) である。 DPI でクラウドサ−ビスを識別する、Office 365 の絵が掲載されている。 Google で [ ヤマハ PBR ] と検索したら "フィルタ型ル−ティング"というのがヒットし た。ヤマハのル−タの機能を説明したドキュメントのサイトで昔からある。まさにこれが PBR、ポリシ−ル−ティング機能である。 そこには "DNS問い合わせに応じたDNSサ−バの 選択" という説明書きもあった。ル−タのWAN側ポ−トを PORT1 と PORT2 を使い、パ ケットを振り分ける。DNS検索が PORT1 経由、WWWアクセスが PORT2 だと、 PORT1 回線がダウンしたりするとWWWアクセスもできなくなってしまう。これが回避できる。 [ 設定例 ] 例1ホストによって接続先を変える場合 ( 説明書きの抜粋 ) ip lan1 address 192.168.0.254/24 ip filter 1 pass 192.168.0.1 * * * * ip filter 2 pass 192.168.0.2 * * * * ip route default gateway pp 1 filter 1 gateway pp 2 filter 2 送信元が 192.168.0.1 のパケットは PP1 へ、192.168.0.2 のは PP2 へ送信する。 ヤマハのサイトには PBR の説明はあったが、DPI とか DIA とか言う文字は見当たらない。 Cisco のサイトでも PBR の説明があった、2012年の日付けがあった。単純な PBR で は Office 365 のパケットは誘導できない。先日 Fortinet 社のセミナ−でも話していた SD-WAN のインタ−ネットブレ−クアウト機能がなければ。Office 365 はURLが頻繁に 変わるということで、相手先IPアドレスやポ−ト番号では制御ができないのである。ど うも「日経NETWORK」が最近のル−タにはと言うが、DPI 搭載って本当かいな。