NGN網内でパケットを盗聴される可能性については各自ご判断ください
(以下ご参考)
やりたかったこと
- 保守用にVLAN延伸
- NGN網内折り返しとはいえ、一応暗号化しておきたい(大人の事情)
- 両端アドレス半固定のため、DDNSを利用したい
使った機器とサービス
- フレッツ・光ネクスト ファミリー・ギガラインタイプ
- OPEN IPv6 ダイナミック DNS for フレッツ・光ネクスト
- YAMAHA RTX810 (拠点A)
- YAMAHA RTX1200 (拠点B)
拠点Aはひかり電話契約ありでHGW下部、拠点Bはひかり電話契約なしでONU下部に接続しています。
(v6アドレスはRAでもらう)
Config
拠点A
console prompt (拠点Aルータのホスト名)
ipv6 routing on
bridge member bridge1 lan1 tunnel1
ip bridge1 address (拠点AルータのプライベートIP/CIDR)
ipv6 lan2 address auto
ipv6 lan2 dhcp service client ir=on
tunnel select 1
tunnel encapsulation l2tpv3
tunnel endpoint name (取得した拠点Bホスト名).i.open.ad.jp fqdn
ipsec tunnel 101
ipsec sa policy 101 1 esp aes256-cbc sha256-hmac
ipsec ike keepalive log 1 on
ipsec ike keepalive use 1 on
ipsec ike pre-shared-key 1 text (任意の事前共有鍵,対向と合わせる)
ipsec ike remote address 1 (取得した拠点Bホスト名).i.open.ad.jp
ipsec ike remote name 1 (任意のセキュリティゲートウェイ名,対向と合わせる) key-id
l2tp always-on on
l2tp hostname (拠点Aルータのホスト名)
l2tp tunnel auth on (任意のパスフレーズ,対向と合わせた)
l2tp tunnel disconnect time off
l2tp keepalive use on 60 3
l2tp keepalive log on
l2tp local router-id (拠点AルータのプライベートIP)
l2tp remote router-id (拠点BルータのプライベートIP)
l2tp remote end-id (任意のID,対向と合わせる)
ip tunnel tcp mss limit auto
tunnel enable 1
ipsec auto refresh on
ipsec transport 1 101 udp 1701
dns server dhcp lan2
schedule at 1 */* *:*:00 * lua -e "rt.command(\"ping6 (拠点AのDDNS更新用ホスト).i.open.ad.jp\")"
l2tp service on l2tpv3
heartbeat2 myname keepalive
heartbeat2 transmit 1 auth keepalive (拠点BルータのプライベートIP)
heartbeat2 transmit interval 30
heartbeat2 transmit enable 1
拠点B
console prompt (拠点Bルータのホスト名)
ipv6 routing on
bridge member bridge1 lan1 tunnel1
ip bridge1 address (拠点BルータのプライベートIP/CIDR)
ipv6 lan2 address auto
ipv6 lan2 dhcp service client ir=on
tunnel select 1
tunnel encapsulation l2tpv3
tunnel endpoint name (取得した拠点Aホスト名).i.open.ad.jp fqdn
ipsec tunnel 101
ipsec sa policy 101 1 esp aes256-cbc sha256-hmac
ipsec ike keepalive log 1 on
ipsec ike keepalive use 1 on
ipsec ike pre-shared-key 1 text (任意の事前共有鍵,対向と合わせる)
ipsec ike remote address 1 (取得した拠点Aホスト名).i.open.ad.jp
ipsec ike remote name 1 (任意のセキュリティゲートウェイ名,対向と合わせる) key-id
l2tp always-on on
l2tp hostname (拠点Bルータのホスト名)
l2tp tunnel auth on (任意のパスフレーズ,対向と合わせた)
l2tp tunnel disconnect time off
l2tp keepalive use on 60 3
l2tp keepalive log on
l2tp local router-id (拠点BルータのプライベートIP)
l2tp remote router-id (拠点AルータのプライベートIP)
l2tp remote end-id (任意のID,対向と合わせる)
ip tunnel tcp mss limit auto
tunnel enable 1
ipsec auto refresh on
ipsec transport 1 101 udp 1701
dns server dhcp lan2
schedule at 1 */* *:*:00 * lua -e "rt.command(\"ping6 (拠点BのDDNS更新用ホスト)
.i.open.ad.jp\")"
l2tp service on l2tpv3
heartbeat2 myname keepalive
heartbeat2 transmit 1 auth keepalive (拠点AルータのプライベートIP)
heartbeat2 transmit interval 30
heartbeat2 transmit enable 1
感想
隣県まで10msくらいで通ります。やったー!
タグVLANも通せます。
NTT東日本管内で使用可能なIPv6 DDNSは、商用サービスもあります。
本番環境に採用するならこちらかな…
追記
フレッツ 光クロス・光クロスBizでは、ネーム機能1が使えない。