突然ですが、IPv6(IPoE)アクセスが出来なくなりました。
手っ取り早くIP取得状況を確認するため、ER-Xを何度か再起動させていたのですが、インターフェースに対するIPv6が割り当てられず、DHCPv6サーバーからの情報が取得出来ない状態のようです。
調査したところ、Firewallのソースポート指定が邪魔しているようで、下記の設定を削除したところ、情報を取得出来るようになり、再度インターフェースにIPv6が割り当てられるようになりました。
$ configure
# delete firewall ipv6-name WANv6_LOCAL rule 30 source port 547
# commit;save
# exit
$ reboot
使用しているHGWは PR-400NE。
ソースポートを指定するならば、PR-400NEのDHCPv6サーバーが使用するポートを洗い出す必要がありそうです。
今回、設定時に運良く情報が取得出来たから良かったものの、運が悪ければハマるパターンですね。
12/17/2019
□ ER-X DHCPv6-PD設定:2 □
12/15/2019
□ ER-X DHCPv6-PD設定 □
現在、DS-Lite(IPoE + IPv4 over IPv6)で外部へのアクセスをしています。
特に困っていなかったのですが、使っている exciteのMEC光 サービスで、最近気になるほど速度が落ち込むことが頻繁にありました。
IPv6(IPoE)アクセスであれば、多少は改善するのでしょうか…。
12/14/2019
□ ER-X ソフトウェアアップデート □
ER-X用のソフトウェアがアップデートされました。
EdgeMAX EdgeRouter Firmware v2.0.8
6/01/2019
□ ER-Xソフトウェアがアップデート □
ER-X用のソフトウェアがアップデートされました。
New EdgeRouter firmware 2.0.3 has been released
とりあえずアップデートして3日ほど様子を見ましたが、uptime 3day と、v2.0.1同様に再起動問題もなく、うちでは安定動作しています。
ただし、まだ v2.* で不安要素のあるVPNとIPV6の広告に関しての設定は入れてありません。
うちと似た環境の方ならば、アップデートに関する問題は出ないと思いますが、IPSecトンネル設定が必要な方は、v2.0.3でもoffloadを切る必要がありそうですね。
あと、当初から問題にしていたradvdに関しては、
systemctl reset-failed radvd
を、
systemctl stop radvd
の直後に実行するようにすれば動作するようです。
このあたりの修正が行われたら、1.系ソフトウェアを使い続けている方が v2.系に乗り換えられそうですね。
4/20/2019
□ ER-X ソフトウェアアップデート □
ER-X用のソフトウェアがアップデートされました。
Recalling EdgeRouter firmware v2.0.1 for ER-X/ER-X-SFP
前回アップデートしたソフトウェアとバージョンとしては同じです。
フォーラムを見ると、v2.0.1でHWNATを使う場合に、CPU負荷が高くなり再起動を繰り返す端末があるようで、そのような端末へ対応したソフトウェアとなっているようです。
しかし、うちのER-Xは、HWNATをONにしても、前バージョン(v2.0.1)で特に問題は出ていません。
3/28/2019
□ ER-X ソフトウェアアップデート □
ER-Xソフトウェアのアップデートが公開されました。
EdgeMAX EdgeRouter software release v2.0.1
DHCPv6含めIPv6関連のバグフィックスが行われ、またv2.0.0でCPU負荷により回線スピードが安定しない点も改善されたとの事です。
個人的に気になっていた点を、メーカー側も問題として認識しているのは、もし今回のアップデートで改善しなくとも、今後の対応が期待出来ます。
ちなみに、IPSec offloading がER-Xで効かない事は変わっていません。
ここはハードウェア的に何らかの制限がある可能性がありますので、IPSec offloading を使いたい方は、ER-X系ではなく「ERLite-3」や「ER-4」を使う方が良いかもしれません。
3/10/2019
□ ER-X 名前の解決 □
前回、名前の解決は DHCPv6-PD で…みたいなこと書きましたけど、動作確認中に良くわからない状態になりました。
予定では、system dns や forwarding の働きも含め、名前の解決はすべて DHCPv6-PD に担当させる(config的に)シンプルな構成を考えていたのですが、期待通りの動作をしてくれません。
radvd.conf に設定に沿った情報が渡らないと言うか、設定が反映されないというか、エラーは吐かないのですが、まともに稼働してくれない。
$ /etc/init.d/radvd restart
したり、
$ release dhcpv6-pd interface eth0
$ delete dhcpv6-pd duid
$ renew dhcpv6-pd interface eth0
などと繰り返してみても、いつまで待っても ifconfig にグローバルなIPv6は降ってこない。
コレ、どうやら EdgeOS 「v2.0.0」 のバグっぽいですね。
3/03/2019
□ ER-X DS-Lite設定 □
ER-XのIPv4引きこもり環境も落ち着いたので、そろそろDS-Liteでお外に出してみたいと思います。
しかし、良くわからないことが1つ…。
今後設定を進めていき、純粋にIPv6で外に出ていくIPoE環境を構築する場合、WAN interfaceのIPは自動取得でなければ、Local側にIPv6を広告出来ないのではないか?ということ。
ER-Xの振る舞いがよくわかっていないのですが、下記URLを読むと、そんな感じのことが書いてあります。
How to Implement IPv6 with DHCPv6 and Prefix Delegation
再起動後の再接続の安定性や快適性を考えると、WAN interfaceは固定IPの方が都合が良いのですが、もしこのような制限があるのならば、自動取得に変更する必要があり、今回の作業は無駄が多い。
まあ、EdgeRouter ER-Xのマニュアルではないのですし、悩んでいても先に進めないので、とりあえず固定で話を進めます。
で、外に出すならば、「はじめてのおつかい」くらいの「守り」が必要ですので、とりあえずFirewallですね。
基本的Firewall設定は下記のURLの必要部分をそのまま適用して、あとは環境に合わせて追加すれば良さそうです。
EdgeRouter - Zone-Based Firewall
上記URLは、zone-policyの名前の付け方が微妙でわかりにくいのですが、下記の矢印部分の設定となります。
・Firewall:単体の出入り口(interface)に設定する。(->eth0、eth0<-)
・zone-policy:様々な入り口から出口までを設定する。(eth0->switch0、eth0<-switch0)
玄関の鍵がFirewallで、入室制限のある各部屋までの廊下の守衛さんがzone-policyみたいな感じです。
流れとしては、Firewallを設定し、zone-policyで調整する。となるのですが、よくよく考えると、ブログに記載する情報としては、zone-policyの設定は必要ないですね。
3/01/2019
2/27/2019
□ ER-X IPv4設定:1 □
最初にIPv4環境を構築し、その後DS-Lite接続の設定を行う予定です。
ローカル側にIPv6を割り振り、クライアントPCをIPv6のまま外に出す純粋なIPoE環境は、DS-Lite接続が安定してから考えます。
※物理的な接続は、下記の状態となりますが、今回の設定ではHGWへの接続は不要です。
INTERNET ←→ HGW ←→ ER-X ←→ クライアント(設定用PC)
わかりやすいようにIPなども記載しますが、情報はすべてフィクションですので、ご自分の環境に合わせて読み替えてください。
設定用PCのネットワーク設定は前回の手動設定のままで、ER-Xのeth0(192.168.1.1)に接続し、GUIで作成した新しいユーザー名でSSHログインします。
では、はじめましょう。
2/25/2019
□ ER-X 初期のConfig □
初期のConfigを載せておきます。
ここで注目すべき点は、eth1にDHCP設定が入っていること。
Switchとしてまとめる場合は、この設定が邪魔になります。
また、ポートが設定されていないだけで、Switch自体の設定は存在するようです。
□ ER-X ユーザー作成/管理画面(GUI) □
前回GUIの設定で躓いたので、素直にCUIで設定してみました。
CUIに関しては、ある程度の環境がイメージ出来ていれば、あとはコマンドと操作を覚えるだけですので、それほど難しくはありません。
ところが、コマンドに対し、素直な反応をしてくれない場合の対処が面倒な時がありました。
そんなときに、GUIで操作/管理出来るER-Xは頼もしいですね。
操作に慣れるまではミスも多いですし、訳わからなくなったときには、設定画面下「System」タブ内の「Reset to Default」「Back Up Config」「Restore Config」などでGUIの操作が便利です。
設定状況のバージョン管理が楽に出来るので、設定前にバックアップを取得しておき、失敗したらリストアするなどの処理が出来ますから、ちょっとしたお遊び設定も気軽に挑戦出来ますね。
なお、前記の「コマンドに対し、素直な反応をしてくれない」例ですが、これはEdgeRouterX v2.0.0 だけの振る舞いかもしれません。
詳細な調査をした訳ではありませんが、v2.0.0のCUIでUSERを作成した場合、大文字が使えなかったり、単純な文字列では駄目だったりと、ルールや制限があり、その意図しないルール違反がCommit時点でしかわからず、そうなるとrootでdeleteしたり、それでもゴミが残るConfigから不要な設定を削除するなどの処理が必要でした。
また、DHCPのクライアントに対する固定IP設定に関しても、素直な反応をしてくれないことがありました。
しかし、GUIからの設定では、このような制限は感じられず、好きな文字列で素直に反応してくれます。
ER-Xをイジってまだ1日の素人意見ですので、あまり参考にはならないと思いますが、「状況確認含めた管理系」と「User設定」と「DHCPのstatic設定」はGUI、それ以外の設定に関してはCUIで設定する方が、楽だけでなく利便性も高くなると思いますので、その方針で設定を進めることにします。
では、はじめましょう。
2/24/2019
□ Edgerouter ER-X □
Ubiquiti Networks Edgerouter ER-X が届きました。
とりあえず、はじめます。
まず、設定用PCのネットワーク設定を「IPアドレスを自動的に取得する」より「次のIPアドレスを使う」へ変更し、下記の設定を行います。
IPアドレス :192.168.1.2
サブネットマスク :255.255.255.0
デフォルトゲートウェイ :192.168.1.1
「次のDNSサーバーアドレスを使う」(必須じゃありません)
192.168.1.1
あとは設定用PCをER-Xのeth0へ繋ぎ、ブラウザより192.168.1.1を入力し、表示されるLoginダイアログより、「ubnt(pass:ubnt)」と入力することで管理画面にアクセス出来ます。
ブラウザの設定画面を一通り眺めてみたのですが、単純な設定ならばブラウザからの操作だけで問題なさそうです。
とりあえず「Basic Setup」ウィザードから基本設定を行い、状況を確認するために設定ファイルを見てみたのですが、余計なところに手が届き、痒いところに手が届いてない感じ。
その痒いところをブラウザのGUIで設定しようとすると、「Config Tree」より設定変更するケースが増えるようで、一気に敷居が高くなります。
第一印象は、「これ、想像してたより難しくね?」でした。
色々と検索しても、ブラウザからの設定に関する情報が少ない。
情報が少ないからこそ、ブラウザからサクっと設定して、誰でも簡単に環境構築が出来るよう、久々にブログを書いてみたのですが、早くも躓きました。
もしかすると、ルーターの設定などに慣れている人ほど、ブラウザからの設定は難しいと感じるかもしれないですね。
出来ることなら基本的初期設定はGUIで、その後の細かい設定はCUIで、などの情報が出せれば良いのですが、はじめて触るEdgeOSですし、勝手に設定された部分があると、頭の中で全体像をイメージするのが難しい。
ユーザーガイドを軽く眺めたときには、出来ると思っていたのですが、まだEdgeRouterの振る舞いを理解していない現状では、敷居が高いようです。
CUIで設定するための情報は沢山ありますし、今更纏めてどうするんだ?という気持ちもありますが、GUIでの設定は諦め、ER-Xは初期化しました。
それほど時間も掛けられませんので、素直にCUIで設定することにします。
参考:EdgeOS UG
2/22/2019
□ excite MEC光 □
まだあったんだ? タイトルには関係なく、このブログの話です。
まあ消さずに放置しているのだから残っているのでしょうが、久々にブログを見てみると、かなりの放置具合でビビります。
あれだけハードキーのあるNOKIAが好きだったのに、Androidのタッチパネル操作にも慣れ、今では手元にNOKIA端末は1台もありません。
それでも、手のひらサイズの小型端末マニアであることは変わらず、ちょっと古いZ3 compact(SO-02G)を愛用しています。
予備として未使用品があと8台ほどありますので、気に入った端末の収集癖も変わっていないらしい。
ずーーーと放置だったので、ドメインの期限も切れ、オリジナルドメインでのアクセスが出来ない状態になっていました。
これにより、外部サーバーへの経路も切れてしまっていますが、ここも放置のまま。
とりあえず、TOPの画像の文字(blog.bad-mania.com)が残っていますので、気が向いたら、ドメインを再取得するかもしれません。
ということで、今更ならがIPv6 IPoE接続を契約してみたのですが、ちょっと失敗したなぁ…というお話。


