0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

More than 1 year has passed since last update.

NGN網内折り返しでL2TPv3/IPsec VPN (YAMAHA RTXシリーズ)

0
Last updated at Posted at 2025-08-11

NGN網内でパケットを盗聴される可能性については各自ご判断ください

(以下ご参考)

やりたかったこと

  • 保守用にVLAN延伸
  • NGN網内折り返しとはいえ、一応暗号化しておきたい(大人の事情)
  • 両端アドレス半固定のため、DDNSを利用したい

使った機器とサービス

拠点Aはひかり電話契約ありでHGW下部、拠点Bはひかり電話契約なしでONU下部に接続しています。
(v6アドレスはRAでもらう)

Config

拠点A

console prompt (拠点Aルータのホスト名)
ipv6 routing on
bridge member bridge1 lan1 tunnel1
ip bridge1 address (拠点AルータのプライベートIP/CIDR)
ipv6 lan2 address auto
ipv6 lan2 dhcp service client ir=on
tunnel select 1
 tunnel encapsulation l2tpv3
 tunnel endpoint name (取得した拠点Bホスト名).i.open.ad.jp fqdn
 ipsec tunnel 101
  ipsec sa policy 101 1 esp aes256-cbc sha256-hmac
  ipsec ike keepalive log 1 on
  ipsec ike keepalive use 1 on
  ipsec ike pre-shared-key 1 text (任意の事前共有鍵,対向と合わせる)
  ipsec ike remote address 1 (取得した拠点Bホスト名).i.open.ad.jp
  ipsec ike remote name 1 (任意のセキュリティゲートウェイ名,対向と合わせる) key-id
 l2tp always-on on
 l2tp hostname (拠点Aルータのホスト名)
 l2tp tunnel auth on (任意のパスフレーズ,対向と合わせた)
 l2tp tunnel disconnect time off
 l2tp keepalive use on 60 3
 l2tp keepalive log on
 l2tp local router-id (拠点AルータのプライベートIP)
 l2tp remote router-id (拠点BルータのプライベートIP)
 l2tp remote end-id (任意のID,対向と合わせる)
 ip tunnel tcp mss limit auto
 tunnel enable 1
ipsec auto refresh on
ipsec transport 1 101 udp 1701
dns server dhcp lan2
schedule at 1 */* *:*:00 * lua -e "rt.command(\"ping6 (拠点AのDDNS更新用ホスト).i.open.ad.jp\")"
l2tp service on l2tpv3
heartbeat2 myname keepalive
heartbeat2 transmit 1 auth keepalive (拠点BルータのプライベートIP)
heartbeat2 transmit interval 30
heartbeat2 transmit enable 1

拠点B

console prompt (拠点Bルータのホスト名)
ipv6 routing on
bridge member bridge1 lan1 tunnel1
ip bridge1 address (拠点BルータのプライベートIP/CIDR)
ipv6 lan2 address auto
ipv6 lan2 dhcp service client ir=on
tunnel select 1
 tunnel encapsulation l2tpv3
 tunnel endpoint name (取得した拠点Aホスト名).i.open.ad.jp fqdn
 ipsec tunnel 101
  ipsec sa policy 101 1 esp aes256-cbc sha256-hmac
  ipsec ike keepalive log 1 on
  ipsec ike keepalive use 1 on
  ipsec ike pre-shared-key 1 text (任意の事前共有鍵,対向と合わせる)
  ipsec ike remote address 1 (取得した拠点Aホスト名).i.open.ad.jp
  ipsec ike remote name 1 (任意のセキュリティゲートウェイ名,対向と合わせる) key-id
 l2tp always-on on
 l2tp hostname (拠点Bルータのホスト名)
 l2tp tunnel auth on (任意のパスフレーズ,対向と合わせた)
 l2tp tunnel disconnect time off
 l2tp keepalive use on 60 3
 l2tp keepalive log on
 l2tp local router-id (拠点BルータのプライベートIP)
 l2tp remote router-id (拠点AルータのプライベートIP)
 l2tp remote end-id (任意のID,対向と合わせる)
 ip tunnel tcp mss limit auto
 tunnel enable 1
ipsec auto refresh on
ipsec transport 1 101 udp 1701
dns server dhcp lan2
schedule at 1 */* *:*:00 * lua -e "rt.command(\"ping6 (拠点BのDDNS更新用ホスト)
.i.open.ad.jp\")"
l2tp service on l2tpv3
heartbeat2 myname keepalive
heartbeat2 transmit 1 auth keepalive (拠点AルータのプライベートIP)
heartbeat2 transmit interval 30
heartbeat2 transmit enable 1

感想

隣県まで10msくらいで通ります。やったー!
タグVLANも通せます。

NTT東日本管内で使用可能なIPv6 DDNSは、商用サービスもあります。
本番環境に採用するならこちらかな…

追記

フレッツ 光クロス・光クロスBizでは、ネーム機能1が使えない。

  1. v6オプションのおまけで付いてくるDDNS機能。サービス情報サイトで手動更新する必要があり、いまいち不便。活躍の場が限られた… ↩

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?