<?xml version="1.0" encoding="utf-8"?>

<rdf:RDF
  xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
  xmlns:dc="http://purl.org/dc/elements/1.1/"
  xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
  xmlns:admin="http://webns.net/mvcb/"
  xmlns:content="http://purl.org/rss/1.0/modules/content/"
  xmlns:cc="http://web.resource.org/cc/"
  xmlns="http://purl.org/rss/1.0/">

<channel rdf:about="http://networksecurity.cocolog-nifty.com/blog/">
<title>Network &amp; Security</title>
<link>http://networksecurity.cocolog-nifty.com/blog/</link>
<description>最近はJuniperのNetScreen/SSGに関する記事がメインですが　本来はネットワークとセキュリティに関するあれこれの便利技などをまったくもって自分のための備忘録として公開していくブログです。
（筆者は本ブログ内に記載されている情報の正確性を保証いたしません。自己責任でご覧ください。）</description>
<dc:language>ja-JP</dc:language>
<dc:creator></dc:creator>
<dc:date>2008-06-01T21:35:05+09:00</dc:date>
<admin:generatorAgent rdf:resource="http://www.typepad.com/" />


<items>
<rdf:Seq><rdf:li rdf:resource="http://networksecurity.cocolog-nifty.com/blog/2008/06/ciscocatalyst_df6e.html" />
<rdf:li rdf:resource="http://networksecurity.cocolog-nifty.com/blog/2007/09/jnciafwv.html" />
<rdf:li rdf:resource="http://networksecurity.cocolog-nifty.com/blog/2007/06/netscreen5gt5xt_5c1b.html" />
<rdf:li rdf:resource="http://networksecurity.cocolog-nifty.com/blog/2007/06/screenosshared__ee2e.html" />
<rdf:li rdf:resource="http://networksecurity.cocolog-nifty.com/blog/2007/06/netscreenssg_vp_5503.html" />
</rdf:Seq>
</items>

</channel>

<item rdf:about="http://networksecurity.cocolog-nifty.com/blog/2008/06/ciscocatalyst_df6e.html">
<title>Ciscoルータ、Catalystでインタフェースの帯域幅を出力する方法</title>
<link>http://networksecurity.cocolog-nifty.com/blog/2008/06/ciscocatalyst_df6e.html</link>
<description>以下のコマンドを入力する事でラスト5分間の インターフェース別の帯域幅とパケット...</description>
<content:encoded>&lt;p&gt;以下のコマンドを入力する事でラスト5分間の&lt;br /&gt;インターフェース別の帯域幅とパケット/秒(pps)のみを&lt;br /&gt;出力する事ができる。&lt;br /&gt;(show int だけではそれ以外の項目も大量に表示されるため&lt;br /&gt; includeで必要な情報のみ抽出することで見やすくなる)&lt;/p&gt;

&lt;p&gt;# show interfaces | include (is up | rate)&lt;/p&gt;</content:encoded>


<dc:subject>Cisco</dc:subject>

<dc:creator>champom</dc:creator>
<dc:date>2008-06-01T21:35:05+09:00</dc:date>
</item>
<item rdf:about="http://networksecurity.cocolog-nifty.com/blog/2007/09/jnciafwv.html">
<title>JNCIA-FWV</title>
<link>http://networksecurity.cocolog-nifty.com/blog/2007/09/jnciafwv.html</link>
<description>最近、JNCIA-FWVの資格を取得しました。 現行のJNCIA-FWVはScr...</description>
<content:encoded>&lt;p&gt;最近、JNCIA-FWVの資格を取得しました。&lt;br /&gt;現行のJNCIA-FWVはScreenOS5.4に準拠した&lt;br /&gt;試験コード：JN0-521になっていたが正答率88%で合格！！&lt;br /&gt;初めて英語の試験を受けたのですが、なんとなくわかるもんですね。&lt;br /&gt;英語の試験という条件の中で88%の正答率なのでまぁまぁ納得しています。&lt;/p&gt;

&lt;p&gt;次はJNCIS-FWVを受験したいのですが、NSRPなどが試験範囲となるので&lt;br /&gt;実務でNSRPを経験していないと難しいのかぁ？&lt;br /&gt;会社や自宅にSSG140以上の機種が2台以上ある環境であれば&lt;br /&gt;色々実験できるのになぁ・・・。SSG140かSSG300が2台ある環境が欲しい。&lt;/p&gt;</content:encoded>


<dc:subject>NetScreen</dc:subject>
<dc:subject>学問・資格</dc:subject>
<dc:subject>日記・コラム・つぶやき</dc:subject>

<dc:creator>champom</dc:creator>
<dc:date>2007-09-17T21:06:17+09:00</dc:date>
</item>
<item rdf:about="http://networksecurity.cocolog-nifty.com/blog/2007/06/netscreen5gt5xt_5c1b.html">
<title>NetScreen-5GT/5XT/5XPの10ユーザーライセンスの動作仕様</title>
<link>http://networksecurity.cocolog-nifty.com/blog/2007/06/netscreen5gt5xt_5c1b.html</link>
<description>NetScreen-5GTなどの5シリーズには10ユーザーライセンスと無制限ライ...</description>
<content:encoded>&lt;p&gt;NetScreen-5GTなどの5シリーズには10ユーザーライセンスと無制限ライセンス&lt;br /&gt;が存在するが、10ユーザーライセンスの動作仕様について解説する。&lt;br /&gt;尚、10ユーザーライセンス版のNetScreenを購入した場合でも、&lt;br /&gt;無制限ライセンスを後で購入し、そのライセンスキーを投入する事で&lt;br /&gt;無制限ライセンスに変更する事が可能である。&lt;/p&gt;

&lt;p&gt;英語表記：&lt;br /&gt;10-user license versions&lt;br /&gt;10 user license versions&lt;br /&gt;The Elite&lt;br /&gt;unlimited user versions&lt;/p&gt;

&lt;p&gt;■ VPNトンネル数とユーザ数について&lt;br /&gt;（この内容はScreenOS 5.0,4.0と4.0.0-DIAL2に適用されます。）&lt;/p&gt;

&lt;p&gt;全ての NetScreen-5XT/5GT/5XPでは最大10個までのVPN接続数制限があるが、&lt;br /&gt;10ユーザーライセンスのようなユーザ数制限とはお互いに関係無く(非依存)&lt;br /&gt;カウントされます。&lt;/p&gt;

&lt;p&gt;■ ユーザ数の数え方（カウント方法）&lt;/p&gt;

&lt;p&gt;10ユーザーライセンスの場合、ユーザの単位はtrust zoneに存在する&lt;br /&gt;デバイスのIPアドレスを含むセッションがNetScreeに作成された場合に&lt;br /&gt;そのIPアドレス数(セッション数では無く)でカウントされます。&lt;br /&gt;それらのユーザテーブルは Active User tableで維持管理されます。&lt;/p&gt;

&lt;p&gt;■ ユーザ数の数え方の詳細&lt;/p&gt;

&lt;p&gt;trust zoneに存在するデバイスのIPアドレスを含むセッションが作成された&lt;br /&gt;際、そのIPアドレスが Active User Tableに追加されます。&lt;br /&gt;これは、セッションの方向性に関わらず、trust zoneから外部へ送信する&lt;br /&gt;トラフィックの送信元IPアドレス、もしくは外部からtrust zoneへ向けて&lt;br /&gt;送信される宛先IPアドレスのIPデバイス数で決定される事を意味します。&lt;br /&gt;逆に言うとtrust zoneのIPアドレスに関するセッションの&lt;br /&gt;IPアドレス数のみカウントされるため外部側デバイスのIPアドレス数は&lt;br /&gt;active user tableには追加されません。&lt;br /&gt;Active user tableに追加されたIPアドレスに関しては、このIPアドレスに&lt;br /&gt;関するセッションが維持されている間中、Active User Tableに残され&lt;br /&gt;このIPアドレスに関するセッションが1つも存在しない状態になった場合に&lt;br /&gt;のみActive User Tableから該当のIPアドレスが削除されます。&lt;/p&gt;

&lt;p&gt;10ユーザライセンスのNetScreenは、同時に10人までが&lt;br /&gt;アウトバンドのトラフィックをインターネットに送信できるよう設計&lt;br /&gt;されているため、もし10ユーザーの制限を越えた(Active User tableにて)&lt;br /&gt;場合、11人目のユーザがインターネットへのアクセスを行おうとすると&lt;br /&gt;既に10ユーザーがインターネットとのアクティブなセッションを&lt;br /&gt;持っているとして11人目のユーザのトラフィックはブロックされます。&lt;br /&gt;11人目のユーザは既存の10ユーザのセッションの内、いづれかの&lt;br /&gt;IPアドレスに関する全てのセッションが終了した場合にのみ、&lt;br /&gt;インターネットと通信可能となります。&lt;/p&gt;

&lt;p&gt;また、NetScreen上に作成される全てのセッションに関して&lt;br /&gt;trust zoneのIPアドレス数が数えられるため、インターネットへの通信&lt;br /&gt;だけでは無く、VPNトンネルを超える通信やMIP、VIPなどを含めて&lt;br /&gt;IPアドレス数がカウントされます。&lt;/p&gt;

&lt;p&gt;無制限ライセンスの場合にはインターネットへ許可されるユーザ数の&lt;br /&gt;チェックは行われません。&lt;br /&gt;(デバイス毎のセッション数の制限は別途存在します。)&lt;br /&gt;NetScreenでは有効なセッションがある限り、全てのユーザが&lt;br /&gt;インターネットと通信でき、何人のユーザ(いくつのIPアドレス)が&lt;br /&gt;ネットワーク(trust zone)に存在するかは全く問題になりません。&lt;/p&gt;

&lt;p&gt;■ ユーザ数の数え方の事例&lt;/p&gt;

&lt;p&gt;・パターンＡ&lt;br /&gt;&amp;nbsp; Trustゾーンから、Untrustゾーンの1つのIPアドレスへの通信&lt;br /&gt;&amp;nbsp; (Trustゾーン内のクライアントから1つのWebサーバのみへの通信を想定)&lt;/p&gt;

&lt;p&gt;&amp;nbsp; Trustゾーンから同時に10を超えるIPが利用された場合、&lt;br /&gt;&amp;nbsp; 11個目のIPアドレスからのアクセスはブロックされます。&lt;/p&gt;

&lt;p&gt;・パターンＢ&lt;br /&gt;&amp;nbsp; Untrustゾーンから、Trustゾーン内の1つのIPアドレスへの通信&lt;br /&gt;&amp;nbsp; (MIP/VIPなどでTrust内のサーバを1台のみ公開している場合を想定)&lt;/p&gt;

&lt;p&gt;&amp;nbsp; TrustゾーンのIPのみカウントするので&lt;br /&gt;&amp;nbsp; Untrustゾーンの複数のIPアドレスからTrustゾーン内の1つの&lt;br /&gt;&amp;nbsp; IPアドレスまでのアクセスはUntrustゾーンの端末数に限らず可能。&lt;/p&gt;

&lt;p&gt;・パターンＣ&lt;br /&gt;&amp;nbsp; Untrustゾーンから、Trustゾーン内の複数のIPアドレスへの通信&lt;br /&gt;&amp;nbsp; (MIP/VIPなどでTrust内のサーバを福数台公開している場合を想定)&lt;/p&gt;

&lt;p&gt;&amp;nbsp; TrustゾーンのIPのみカウントするので&lt;br /&gt;&amp;nbsp; UntrustゾーンからTrustゾーン内の10個のIPアドレスまでの&lt;br /&gt;&amp;nbsp; アクセスは可能だが、Trustゾーン内の11個目のIPアドレス&lt;br /&gt;&amp;nbsp; に対するアクセスはブロックされます。&lt;/p&gt;

&lt;p&gt;■ ScreenOS 2.5以下と2.6以上の仕様の違いについて&lt;/p&gt;

&lt;p&gt;ScreenOS 2.5 (NetScreen-5 のみ)以下のバージョンのScreenOSでは&lt;br /&gt;一旦、NS5を通過するユーザのトラフィックが終了した後、&lt;br /&gt;コネクションが終了するまでにに10分間かかります。&lt;br /&gt;例えば、同時に10のコネクションがNS5上で生成され、その後10人目の&lt;br /&gt;ユーザがコネクションを切断した場合、11人目のユーザが外部に&lt;br /&gt;トラフィックを送信できるのはその10分後になります。&lt;/p&gt;

&lt;p&gt;この動作仕様はScreenOS 2.6.0以上のScreenOSで変更されており、&lt;br /&gt;ScreenOS 2.6以上では一旦、ユーザがNetScreenを超えるトラフィックを&lt;br /&gt;終了させると、そのセッションは直ぐにクリアされ、そのユーザのIPも&lt;br /&gt;active user tableから除外されます。&lt;/p&gt;

&lt;p&gt;■ 10ユーザーライセンスの制限値を超過した場合のログメッセージ&lt;br /&gt;（この内容はScreenOS 4.0以上に適用されます。）&lt;/p&gt;

&lt;p&gt;10ユーザーライセンスの10ユーザーの制限値を超過した場合には&lt;br /&gt;以下のログメッセージが記録されます。&lt;/p&gt;

&lt;p&gt;&amp;nbsp; &amp;nbsp;User limit has been exceeded.&amp;nbsp; User x.x.x.x cannot be added&lt;/p&gt;

&lt;p&gt;　※ここで x.x.x.x には追加できなかったIPアドレスが入ります。&lt;/p&gt;

&lt;p&gt;■ 10ユーザーライセンスの制限値を超過した場合のDebugメッセージ&lt;br /&gt;（この内容は少なくともScreenOS 5.0-5.2の5GT及びHSCに適用されます。）&lt;/p&gt;

&lt;p&gt;10ユーザーライセンスの10ユーザーの制限値を超過した場合には&lt;br /&gt;デバッグログに以下のメッセージが記録されます。&lt;/p&gt;

&lt;p&gt;&amp;nbsp; &amp;nbsp; packet dropped, nat user limit&lt;/p&gt;

&lt;p&gt;■ Active User Table の参照方法&lt;br /&gt;（この内容はScreenOS 4.0以上に適用されます。）&lt;/p&gt;

&lt;p&gt;以下のコマンドを入力する事で現在のActive User Tableの中身を&lt;br /&gt;参照する事が可能です。&lt;br /&gt;尚、このコマンドはNetScreen-5XP/5XT/5GTの10ユーザーライセンスでのみ&lt;br /&gt;利用可能でありEliteや無制限ライセンスのバージョンでは利用できません。&lt;br /&gt;※HSCでも利用可能です。HSCは5ユーザの制限があります。&lt;/p&gt;

&lt;p&gt;&amp;nbsp; &amp;nbsp; get active-user&lt;/p&gt;

&lt;p&gt;ns5gt-&amp;gt; get active-user&lt;br /&gt;Total 1/10, Free 9:&lt;br /&gt;&amp;nbsp; 192.168.100.1: 1 incoming sessions&amp;nbsp; &amp;nbsp; 0 outgoing sessions&lt;/p&gt;

&lt;p&gt;■ 10ユーザーライセンス/無制限ライセンスの判別方法&lt;/p&gt;

&lt;p&gt;10ユーザーライセンス/無制限ライセンスを判別するには&lt;br /&gt;以下の方法が利用できる。&lt;/p&gt;

&lt;p&gt;WebUI：Configuration &amp;gt; Update &amp;gt; ScreenOS/Keys &amp;gt; License Information&lt;br /&gt;CLI: get license-key&lt;/p&gt;

&lt;p&gt;上記いづれかで [Capacity:] の行を参照する&lt;/p&gt;

&lt;p&gt;以下、10ユーザーライセンスでのコマンド実行結果である。&lt;br /&gt;Capacityが10 usersとなっているのが判る。&lt;/p&gt;

&lt;p&gt;ns5gt-&amp;gt; get license-key&lt;br /&gt;Sessions:&amp;nbsp; &amp;nbsp;&amp;nbsp; &amp;nbsp;&amp;nbsp; &amp;nbsp;&amp;nbsp; 2064 sessions&lt;br /&gt;Capacity:&amp;nbsp; &amp;nbsp;&amp;nbsp; &amp;nbsp;&amp;nbsp; &amp;nbsp;&amp;nbsp; 10 users&lt;br /&gt;&amp;nbsp; &amp;nbsp;&amp;nbsp; &amp;nbsp;&amp;nbsp; &amp;nbsp;&amp;nbsp; ・&lt;br /&gt;&amp;nbsp; &amp;nbsp;&amp;nbsp; &amp;nbsp;&amp;nbsp; &amp;nbsp;&amp;nbsp; ・&lt;br /&gt;&amp;nbsp; &amp;nbsp;&amp;nbsp; &amp;nbsp;&amp;nbsp; &amp;nbsp;&amp;nbsp; ・&lt;/p&gt;

&lt;p&gt;■ 参考文献/文書/サイト/URL&lt;/p&gt;

&lt;p&gt;How does the 10 user limitation work on the NetScreen-5, 5XP,&lt;br /&gt;and 5XT? (KB ID: KB5566)&lt;br /&gt;http://kb.juniper.net/KB5566&lt;/p&gt;

&lt;p&gt;How Does the 10-User Limit Apply to the NetScreen-5XT,&lt;br /&gt;5GT and 5XP? (KB ID: KB4203)&lt;br /&gt;http://kb.juniper.net/KB4203&lt;/p&gt;

&lt;p&gt;Why Do I Receive a &#39;User Limit Has Been Exceeded&#39; Message? &lt;br /&gt;(KB ID: KB6176)&lt;br /&gt;http://kb.juniper.net/KB6176&lt;/p&gt;

&lt;p&gt;Only 10 IP Addresses can get out to the Internet&lt;br /&gt;(KB ID: KB5264)&lt;br /&gt;http://kb.juniper.net/KB5264&lt;/p&gt;

&lt;p&gt;Why Is the Active Users Report Option Only Available on &lt;br /&gt;Certain Juniper Networks NetScreen Devices? (KB ID: KB6442)&lt;br /&gt;http://kb.juniper.net/KB6442&lt;/p&gt;

&lt;p&gt;What Does the Debug Message&lt;br /&gt;&amp;quot;packet dropped, nat user limit&amp;quot; mean? (KB ID: KB7763)&lt;br /&gt;http://kb.juniper.net/KB7763&lt;/p&gt;

&lt;p&gt;How Do I Determine Which User License Is Installed on&lt;br /&gt;My Juniper Networks NetScreen-5XP/5XT/5GT? (KB ID: KB6266)&lt;br /&gt;http://kb.juniper.net/KB6266&lt;/p&gt;</content:encoded>


<dc:subject>NetScreen</dc:subject>

<dc:creator>champom</dc:creator>
<dc:date>2007-06-12T17:46:04+09:00</dc:date>
</item>
<item rdf:about="http://networksecurity.cocolog-nifty.com/blog/2007/06/screenosshared__ee2e.html">
<title>ScreenOSアップデート時の[Shared memory size is too small]のエラー回避方法</title>
<link>http://networksecurity.cocolog-nifty.com/blog/2007/06/screenosshared__ee2e.html</link>
<description>WebUIを利用してScreenOSを 5.2.0r3 から 5.3.0系(5....</description>
<content:encoded>&lt;p&gt;WebUIを利用してScreenOSを 5.2.0r3 から 5.3.0系(5.3.0r6)&lt;br /&gt;へアップデートしようとすると以下のようなメッセージを出力し&lt;br /&gt;アップデートが失敗する事があります。&lt;/p&gt;

&lt;p&gt;Shared memory size (9988000) is too small for file size (10122557)&lt;/p&gt;

&lt;p&gt;この問題はWebUIで5.2.0r3から5.3.0系へアップデートする場合に&lt;br /&gt;発生しますが、TFTPでアップデートする場合には発生しません。&lt;/p&gt;

&lt;p&gt;この問題を解決するには、&lt;br /&gt;まず最初に、5.2.0r3 から 5.3.0r1へのアップグレードを実施し、&lt;br /&gt;その後に 5.3.0系 の上位リビジョン(5.3.0r6など)へアップグレード&lt;br /&gt;してください。&lt;/p&gt;

&lt;p&gt;■ 参考：&lt;/p&gt;

&lt;p&gt;Upgrading from 5.2.0r3 to 5.3.0r6 via WebUI Fails with the error&lt;br /&gt;&amp;quot;Shared memory size is too small&amp;quot; (KB ID: KB9443)&lt;br /&gt;&lt;a href=&quot;http://kb.juniper.net/KB9443&quot; target=&quot;_blank&quot;&gt;http://kb.juniper.net/KB9443&lt;/a&gt; &lt;/p&gt;</content:encoded>


<dc:subject>NetScreen</dc:subject>

<dc:creator>champom</dc:creator>
<dc:date>2007-06-08T00:16:11+09:00</dc:date>
</item>
<item rdf:about="http://networksecurity.cocolog-nifty.com/blog/2007/06/netscreenssg_vp_5503.html">
<title>NetScreen/SSG ポリシーベースVPNで生成されるProxy-IDの確認方法</title>
<link>http://networksecurity.cocolog-nifty.com/blog/2007/06/netscreenssg_vp_5503.html</link>
<description>NetScreen/SSGのポリシーベースVPNでVPN接続する際に Proxy...</description>
<content:encoded>&lt;p&gt;NetScreen/SSGのポリシーベースVPNでVPN接続する際に&lt;br /&gt;Proxy-IDのミスマッチが発生する事がある。&lt;br /&gt;これは、ポリシーにアドレスグループを使用した場合などには&lt;br /&gt;想定したProxy-IDとは異なるProxy-IDが生成される事が&lt;br /&gt;あるからである。&lt;/p&gt;

&lt;p&gt;■ ポリシーによって生成されるProxy-IDの確認方法&lt;/p&gt;

&lt;p&gt;ポリシーベースVPNの場合に生成されるProxy-IDは&lt;br /&gt;以下のコマンドで確認する事ができる。&lt;/p&gt;

&lt;p&gt;&amp;nbsp; &amp;nbsp; get policy id &amp;lt;number&amp;gt; &lt;/p&gt;

&lt;p&gt;上記コマンド投入し、出力された中に&lt;br /&gt;proxy id: の項目があるのでその値を確認する。&lt;/p&gt;

&lt;p&gt;■ 参考：&lt;/p&gt;

&lt;p&gt;IKE Phase 1 successful, Phase 2 fails due to proxy-id mismatch&lt;br /&gt;(KB ID: KB5049)&lt;br /&gt;&lt;a href=&quot;http://kb.juniper.net/KB5049&quot; target=&quot;_blank&quot;&gt;http://kb.juniper.net/KB5049&lt;/a&gt;&lt;/p&gt;</content:encoded>


<dc:subject>NetScreen</dc:subject>

<dc:creator>champom</dc:creator>
<dc:date>2007-06-06T22:05:33+09:00</dc:date>
</item>


</rdf:RDF>
