0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

とくとくbbの固定IPでPPPoEからIPoEにした話(設定編)

0
Posted at

1.はじめに

本記事はとくとくbbの固定IPでPPPoE(申込編)の続きで具体的な機器の設定について解説する。
IPv6クロスパス ネクスト 8IP接続サービスはクロスパス(Xpass)にて固定IP8を提供するものである。
なお、本記事はかなり特殊環境での設定、つまり変態仕様であることを事前に述べておく。

今回はIPoEの終端ルータとしてIX2215を使った。
YAMAHAのルータと違いluaスクリプトがいらないので設定が楽である。

2. 自宅ネットワーク環境の前提条件

IX2215は、かなり変態的な設定が可能であり、以下のような環境でも対応できた。

IPoE_IX2215.png

  • ひかり電話あり
    ただし、ホームサーヴァ(RT-400NE)がありIPoE終端ルータはその下に接続される。
    したがってIPv6アドレスはホームサーヴァからもらう方式になるので「IPv6 RA」となる。

  • GE0はタグVLANを使いCisco L2SW(C2960-L)とTrunk接続する。

  • GE1は将来拡張用に予備とする。

  • GE2のスイッチポートは分割して以下の仕様とする。

    • 1,3,5,7の各ポートは固定IP側の機器を接続する。
    • 6,8の各ポートはフレッツ側の機器を接続する。
      現在、PPPoE用のRTX1200があるがホームサーヴァが離れたところにあるため、このポートをHUBの代わりに使用する。
    • 2,4の各ポートは予備ポートとする。

基本的にはNECのページにあるクロスパス(Xpass) 「固定IPサービス(固定IP8/IP16契約)」 設定ガイドの設定例1 クロスパス(固定IP8/IP16)の設定 - IPv6 RAを設定を使用すれば良いが、上記の変態設定のため多少(かなり)のアレンジをしている。
NECのページにも書いてあるが、ひかり電話があってもホームサーヴァーの下にルータを接続する場合には設定例2ではなく設定例1を使用すること。

なおセキュリティ設定はこのルータそのものに侵入されない最低限のものにしてある。
固定IP側ポートは更に下位のルータにてセキュリティを厳密に設定してある。

3. 設定

設定は以下である。

まずは恒例のおまじない(笑)
ip ufs-cache max-entries 20000
ip ufs-cache enable
ip route default Tunnel0.0
ip dhcp enable
!
ipv6 ufs-cache max-entries 10000
ipv6 ufs-cache enable
ipv6 dhcp enable
!
proxy-dns ip enable
proxy-dns ip request both
!
ddns enable

IPoEを使用するための基本の設定。

GE0 Trunkポート
interface GigaEthernet0.0
  no ip address
  shutdown

interface GigaEthernet0.10
  encapsulation dot1q 10 tpid 8100
  auto-connect
  ip address 192.168.0.248/24
  ipv6 enable
  ipv6 address autoconfig
  no shutdown
!       
interface GigaEthernet0.11
  encapsulation dot1q 11 tpid 8100
  auto-connect
  no ip address
  bridge-group 2
  no shutdown
!       
interface GigaEthernet0.12
  encapsulation dot1q 12 tpid 8100
  auto-connect
  ip address 192.168.2.251/24
  no shutdown

GE0のTrunk設定である。
GE0.0にはアドレスは付与しない。
VLANタグは10,11,12とした。
後述するようにGigaEthernet0.11はブリッジ(bridge-group 2)を組んである。
またGigaEthernet0.10はIPv6が疎通できるようにしてある。

GE2 スイッチポート
device GigaEthernet2
  port 6 mirror-port 2 both
  vlan-group 1 port 1 3 5 7
  vlan-group 2 port 6 8

1,3,5,7の各ポートは固定IP側に6,8の各ポートはフレッツ側に割り振り分割した。

vlan-group 1とすることで固定IP側ポートはGigaEthernet2:1.0で識別される。
また、vlan-group 2とすることでフレッツ側はGigaEthernet2:2.0で識別される。

なお「port 6 mirror-port 2 both」は通常不要である。
(フレッツ側のパケットをキャプチャしたかったのでポート2にミラーしている)

IPoE設定1
pv6 dhcp client-profile dhcpv6-cl
  information-request
  option-request dns-servers
!       
ipv6 dhcp server-profile dhcpv6-sv
  dns-server dhcp

ddns profile d-dns-profile
  url (とくとくbbから指定される)
  query d=(xpassのID)&p=(とくとくbbから指定される)&a=<IP6>&u=(とくとくbbから指定される)
  account (とくとくbbから指定される)
  password plain (とくとくbbから指定される)
  transport ipv6
  notify-interface GigaEthernet2:1.0
  source-interface GigaEthernet2:1.0
  update-interval 10

フレッツ網からIPv6をDHCPでもらうための設定およびダイナミックDNSの設定である。
notify-interfaceおよびsource-interfaceは固定IP側のインターフェース(GigaEthernet2:1.0)を指定する。

IPoE設定2
interface GigaEthernet2:1.0
  ip address xxx.xxx.xxx.9/29 (とくとくbbから指定されるIPv4の固定アドレスとマスク。8個の場合、マスクは/29)
  ipv6 enable
  ipv6 dhcp server dhcpv6-sv
  ipv6 nd ra enable
  ipv6 nd ra other-config-flag
  no shutdown

interface GigaEthernet2:2.0
  no ip address
  ipv6 enable
  ipv6 dhcp client dhcpv6-cl
  ipv6 traffic-class tos 0
  ipv6 nd proxy GigaEthernet2:1.0 (固定IP側ポート)
  ipv6 filter dhcpv6-list 1 in
  ipv6 filter icmpv6-list 2 in
  ipv6 filter tunnel-list 3 in
  ipv6 filter block-list 100 in
  ipv6 filter dhcpv6-list 1 out
  ipv6 filter icmpv6-list 2 out
  ipv6 filter tunnel-list 3 out
  ipv6 filter dflt-list 100 out
  bridge-group 2 
  no shutdown

interface GigaEthernet2:1.0は固定IP側ポートである。
ip addressにはこのルータに対する固定IPのアドレスを記述する。
またセキュリティのためにフィルタの設定もしてある。(NECのページにある設定そのまま)
なおbridge-group 2は後述するホームサーヴァへ到達させるための設定である。

IPv6のセキュリティの設定
ipv6 access-list block-list deny ip src any dest any
ipv6 access-list dhcpv6-list permit udp src any sport any dest any dport eq 546
ipv6 access-list dhcpv6-list permit udp src any sport any dest any dport eq 547
ipv6 access-list icmpv6-list permit icmp src any dest any
ipv6 access-list tunnel-list permit 4 src any dest any
ipv6 access-list other-list permit ip src any dest any
ipv6 access-list dynamic cache 65535
ipv6 access-list dynamic dflt-list access other-list

NECのページそのままであるが環境にあわせて適宜に追加をすること。

トンネルの設定
interface Tunnel0.0
  tunnel mode 4-over-6
  tunnel destination (とくとくbbから指定されるトンネルサーバのIPv6アドレス)
  tunnel source GigaEthernet2:1.0
  ip unnumbered GigaEthernet2:1.0
  ip tcp adjust-mss auto
  ip filter deny 2 in
  ip filter all-pass 100 in
  ip filter all-pass 100 out
  no shutdown

トンネルのインターフェースはGigaEthernet2:1.0とする。
またIPv4のセキュリティのためフィルタ設定をしている。

4.ホームサーヴァにアクセスする設定

ホームサーヴァがフレッツ側にあるのでWEBブラウザなどで管理したりIP電話を使用する
なら必要である。

ip route 192.168.1.1/32 GigaEthernet2:2.0

interface BVI1
  ip address 192.168.1.3/24
  bridge-group 2
  no shutdown

bridge irb enable
no bridge 2 bridge ipv6

上記以外にGigaEthernet2:2.0およびGE0:0.11にはブリッジする設定を入れておくこと。(前述の設定を参照のこと)
今回は「bridge-group 2」として設定してある。
またホームサーヴァ(192.168.1.1)はフレッツ側I/F(GigaEthernet2:2.0)にあるのでip routeで経路を向けておく。
またブッリジ2はIPv4だけ通したいのでIPv6を遮断している。(no bridge 2 bridge ipv6)

5.おまけ

IPv4側セキュリティ設定
ip access-list all-pass permit ip src any dest any
ip access-list deny deny tcp src any sport any dest any dport eq 23
ip access-list deny deny tcp src any sport any dest xxx.xxx.xxx.9/32 dport eq 80
ip access-list deny deny tcp src any sport any dest xxx.xxx.xxx.9/32 dport eq 443
ip access-list deny deny tcp src any sport any dest xxx.xxx.xxx.9/32 dport eq 22
ip access-list deny deny udp src any sport any dest xxx.xxx.xxx.9/32 dport eq 53
ip access-list deny deny tcp src any sport any dest xxx.xxx.xxx.9/32 dport eq 53

IPv4に関しての最低限の設定例である。実際にはもっと設定してある。
本ルータの固定IP宛の80,443,22,53は拒絶する設定にしてある。
下位ルータの固定IPアドレスについても不要なポートはここで拒絶しておくとよい。

ロギング設定
logging buffered 262144
logging subsystem dns error
logging subsystem env warn
logging subsystem eth warn
logging subsystem flt error
logging subsystem ipwc notice
logging subsystem mflt warn
logging subsystem ntp warn
logging timestamp datetime

監視やデバッグのためこのような設定にしてある。

IPoEでIPv4の疎通が確立したら前面LEDのBAK-LEDを点灯させる

watch-group monitor-internet 10
  event 10 ip reach-host 1.1.1.1
  action 20 turn-BAK-LED-on
  probe-counter variance 3
  probe-timer variance 60
       
network-monitor monitor-internet enable

IPoEの正常性をLEDで確認できるので意外と便利である。

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?