質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

ただいまの
回答率

87.61%

ローカルからだとグローバル側アダプタからの応答が帰ってこない

解決済

回答 1

投稿 編集

  • 評価
  • クリップ 1
  • VIEW 745

score 16

LAN1側端末からLAN3側サーバへのHTTPやpingの応答が届かず困っています。
別の環境からだと応答します。
ヤマハさんに聞いてみましたが、同じルータ内の通信の場合
LAN1→PP1→インターネット→pp1→LAN3(ヘアピンNAT)
ではなく
LAN1→LAN3
と通信してしまうことが原因だそうです。
原因はわかりましたが、解決方法がわからないのでご教示ください。

構成
OS centOS7.5
enp0s25 xxx.xxx.xxx.90/29
enp2s0 192.168.1.18/24

こちらのページのDMZ環境のサーバにLAN1を追加した構成となっています。
https://network.yamaha.com/setting/router_firewall/internet/dmz_server/multiple

LAN1端末からxxx.xxx.xxx.90へのping結果
tcpdump icmp
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on enp0s25, link-type EN10MB (Ethernet), capture size 262144 bytes
17:19:38.901925 IP 192.168.1.3 > xxx.ocn.ne.jp: ICMP echo request, id 1, seq 418, length 40
17:19:43.917414 IP 192.168.1.3 > xxx.ocn.ne.jp: ICMP echo request, id 1, seq 419, length 40
requestは届いていますが、replyを投げてくれません。

ip route
default via xxx.xxx.xxx.89 dev enp0s25 proto static metric 100
default via 192.168.1.254 dev enp2s0 proto static metric 101
xxx.xxx.xxx.88/29 dev enp0s25 proto kernel scope link src xxx.xxx.xxx.90 metric 100
192.168.1.0/24 dev enp2s0 proto kernel scope link src 192.168.1.18 metric 101

よろしくお願いします。

  • 気になる質問をクリップする

    クリップした質問は、後からいつでもマイページで確認できます。

    またクリップした質問に回答があった際、通知やメールを受け取ることができます。

    クリップを取り消します

  • 良い質問の評価を上げる

    以下のような質問は評価を上げましょう

    • 質問内容が明確
    • 自分も答えを知りたい
    • 質問者以外のユーザにも役立つ

    評価が高い質問は、TOPページの「注目」タブのフィードに表示されやすくなります。

    質問の評価を上げたことを取り消します

  • 評価を下げられる数の上限に達しました

    評価を下げることができません

    • 1日5回まで評価を下げられます
    • 1日に1ユーザに対して2回まで評価を下げられます

    質問の評価を下げる

    teratailでは下記のような質問を「具体的に困っていることがない質問」、「サイトポリシーに違反する質問」と定義し、推奨していません。

    • プログラミングに関係のない質問
    • やってほしいことだけを記載した丸投げの質問
    • 問題・課題が含まれていない質問
    • 意図的に内容が抹消された質問
    • 過去に投稿した質問と同じ内容の質問
    • 広告と受け取られるような投稿

    評価が下がると、TOPページの「アクティブ」「注目」タブのフィードに表示されにくくなります。

    質問の評価を下げたことを取り消します

    この機能は開放されていません

    評価を下げる条件を満たしてません

    評価を下げる理由を選択してください

    詳細な説明はこちら

    上記に当てはまらず、質問内容が明確になっていない質問には「情報の追加・修正依頼」機能からコメントをしてください。

    質問の評価を下げる機能の利用条件

    この機能を利用するためには、以下の事項を行う必要があります。

回答 1

checkベストアンサー

+1

こちらのページのDMZ環境のサーバにLAN1を追加した構成となっています。

CentOS 7.5 サーバーがバイパスとなって、セキュリティ的によろしくないのでは?

それはさておき、
LAN1端末のルーティング設定がわかりませんが、おそらく、以下のように行きと帰りが違う経路になっているのではないでしょうか。

行き: 192.168.1.3 --> xxx.xxx.xxx.90
    LAN1端末 --> ルーター --> (enp0s25)サーバー

帰り: xxx.xxx.xxx.90 --> 192.168.1.3
    サーバー(enp2s0) --> LAN1端末

もし、そうであれば、CentOS 7.5 サーバーで、enp0s25 から入ったパケットの応答を、同じ enp0s25 からルーターに返すようにするといいと思います。
ソースルーティングで検索してください。

(設定例)
ip route add xxx.xxx.xxx.88/29 dev enp0s25 src xxx.xxx.xxx.90 table 1
ip route add default via xxx.xxx.xxx.89 table 1
ip route add 192.168.1.0/24 dev enp2s0 src 192.168.1.18 table 2
ip route add default via 192.168.1.254 table 2

ip rule add from xxx.xxx.xxx.90 table 1
ip rule add from 192.168.1.18 table 2

投稿

  • 回答の評価を上げる

    以下のような回答は評価を上げましょう

    • 正しい回答
    • わかりやすい回答
    • ためになる回答

    評価が高い回答ほどページの上位に表示されます。

  • 回答の評価を下げる

    下記のような回答は推奨されていません。

    • 間違っている回答
    • 質問の回答になっていない投稿
    • スパムや攻撃的な表現を用いた投稿

    評価を下げる際はその理由を明確に伝え、適切な回答に修正してもらいましょう。

  • 2019/03/06 09:22

    ありがとうございます!思っていた通信が出来るようになりました。
    どうしてこの設定で出来るようになったのか理解出来ていないので
    ソースルーティングについて勉強してみます。
    またセキュリティ面についてももう一度考えてみます。

    キャンセル

  • 2019/03/06 09:55

    セキュリティ的によろしくないというのは、外部からアクセスできるenp0s25から
    ensp2s0を使用してLAN内に侵入できてしまう(バイパス)という認識です。

    キャンセル

15分調べてもわからないことは、teratailで質問しよう!

  • ただいまの回答率 87.61%
  • 質問をまとめることで、思考を整理して素早く解決
  • テンプレート機能で、簡単に質問をまとめられる

関連した質問

同じタグがついた質問を見る