https://www.rtpro.yamaha.co.jp/RT/docs/relnote/Rev.20.00/relnote_20_00_03.html Revision : 20.00.03 Release : Jul. 2026, ヤマハ株式会社 vRX Rev.20.00.03 リリースノート ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 【重要】vRX Rev.20系への移行のお願い ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 2028年3月31日をもって、Rev.19系で使用可能なライセンスの販売を終了します。計画的 にRev.20系へ移行してください。 詳しくは以下をご覧ください。 https://www.rtpro.yamaha.co.jp/notice/vrx/vrx-rev20-migration-notice-esxi-ec2.html ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ Rev.19.00.08 からの変更点 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ ■脆弱性対応 [1] OpenSSLの以下の脆弱性対応を行った。 - CVE-2021-3712(JVNVU#99612123) - CVE-2022-0778 (JVNVU#90813125) - CVE-2025-69421(JVNVU#91919266) ■機能追加 [1] ヘアピンNAT機能を追加した。 https://www.rtpro.yamaha.co.jp/RT/docs/nat-descriptor/hairpin_nat.html 外部仕様書をよくご確認のうえ、ご利用ください。 [2] FQDNフィルター機能のIPv6対応を行った。 [3] Luaスクリプト機能で、LuaSocketに対応した。 https://www.rtpro.yamaha.co.jp/RT/docs/lua/index.html 外部仕様書をよくご確認のうえ、ご利用ください。 [4] L2TPv3に対応した。ただし、ブリッジインターフェースのメンバーに設定したLANイン ターフェースを経由する通信はできない。 https://www.rtpro.yamaha.co.jp/RT/docs/l2tpv3/index.html 外部仕様書をよくご確認のうえ、ご利用ください。 [5] IKEv2で、Configuration Payloadに対応した。 この変更により、Android と iOS の端末でIKEv2を使ったリモートアクセスVPN接続 が可能になる。 [6] フィルター型ルーティングで、IPv6に対応した。 [7] IKEv1で、受信したIDを基とした経路を自動的に追加できるようにした。 https://www.rtpro.yamaha.co.jp/RT/docs/ipsec/ipsec-auto-route-add.html 外部仕様書をよくご確認のうえ、ご利用ください。 [8] BGPで、MD5認証機能に対応した。 ○BGP で使用する TCP MD5認証の事前共有鍵の設定 [書式] bgp neighbor pre-shared-key NEIGHBOR_ID text TEXT_KEY no bgp neighbor pre-shared-key NEIGHBOR_ID [text TEXT_KEY] [設定値及び初期値] ・NEIGHBOR_ID [設定値] : 近隣ルーターの番号 (1...2147483647) [初期値] : - ・TEXT_KEY [設定値] : ASCII文字列で表した鍵 (80文字以内) [初期値] : - [説明] BGP で使用する TCP MD5認証の事前共有鍵を設定する。設定した事前共有鍵が一 致するピア間のみ、BGPのコネクションが成立する。 [ノート] vRX Amazon EC2 版は Rev.20.00.03 以降で使用可能。 ★ [9] DNSリカーシブサーバー機能でEDNS0に対応した。 これに伴い、以下のコマンドにednsオプションを追加した。 ○DNSサーバーのIPアドレスの設定 [書式] dns server IP_ADDRESS [edns=SW] [IP_ADDRESS [edns=SW]...] ★ no dns server [IP_ADDRESS [edns=SW]...] ★ [設定値及び初期値] ・IP_ADDRESS [設定値] : DNSサーバーのIPアドレス [初期値] : - ・SW ★ [設定値] : on : 対象のDNSサーバーへの通信はEDNSで行う off: 対象のDNSサーバーへの通信はDNSで行う [初期値] : off [説明] DNSサーバーのIPアドレス、またはネットボランチサーバー番号を最大4つ指定で きる。 このIPアドレスはルーターがDHCPサーバーとして機能する場合にDHCPクライアン トに通知するためや、IPCPのMS拡張オプションで相手に通知するためにも使用さ れる。他のコマンドでもDNSサーバーが設定されている場合は、最も優先順位の 高いコマンドの設定が使用される。DNSサーバーを設定する各種コマンドの優先 順位は、コマンドリファレンスの「DNSの設定」ページの冒頭の説明を参照。 ednsオプションを省略、またはedns=offを指定すると、対象のDNSサーバーへの 名前解決はDNSで通信を行う。 ★ edns=onを指定すると、対象のDNSサーバーへの名前解決はEDNSで通信を行う。 ★ edns=onで名前解決ができない場合、edns=offに変更すると名前解決できること がある。 ★ EDNSはバージョン0に対応。 ★ ○DNSサーバーアドレスを取得するインターフェースの設定 [書式] dns server dhcp INTERFACE [edns=SW] ★ no dns server dhcp [INTERFACE [edns=SW]] ★ [設定値及び初期値] ・INTERFACE [設定値] : LANインターフェース名、WANインターフェース名、ブリッジ インターフェース名 [初期値] : - ・SW ★ [設定値] : on : 対象のDNSサーバーへの通信はEDNSで行う off: 対象のDNSサーバーへの通信はDNSで行う [初期値] : off [説明] DNSサーバーアドレスを取得するインターフェースを設定する。このコマンドで インターフェース名が設定されていると、DNSで名前解決を行うときに、指定し たインターフェースで DHCPサーバーから取得したDNSサーバーアドレスに対して 問い合わせを行う。DHCPサーバーからDNSサーバーアドレスを取得できなかった 場合は名前解決を行わない。他のコマンドでもDNSサーバーが設定されている場 合は、最も優先順位の高いコマンドの設定が使用される。DNSサーバーを設定す る各種コマンドの優先順位は、コマンドリファレンスの「DNSの設定」ページの 冒頭の説明を参照。 ednsオプションを省略、またはedns=offを指定すると、対象のDNSサーバーへの 名前解決はDNSで通信を行う。 ★ edns=onを指定すると、対象のDNSサーバーへの名前解決はEDNSで通信を行う。 ★ edns=onで名前解決ができない場合、edns=offに変更すると名前解決できること がある。 ★ EDNSはバージョン0に対応。 ★ ○DNSサーバーを通知してもらう相手先情報番号の設定 [書式] dns server pp PEER_NUM [edns=SW] ★ no dns server pp [PEER_NUM [edns=SW]] ★ [設定値及び初期値] ・PEER_NUM [設定値] : DNSサーバーを通知してもらう相手先情報番号 [初期値] : - ・SW ★ [設定値] : ★ on : 対象のDNSサーバーへの通信はEDNSで行う ★ off: 対象のDNSサーバーへの通信はDNSで行う ★ [初期値] : off ★ [説明] DNSサーバーを通知してもらう相手先情報番号を設定する。このコマンドで相手 先情報番号が設定されていると、DNSでの名前解決を行う場合に、まずこの相手 先に発信して、そこでPPPのIPCP MS拡張機能で通知されたDNSサーバーに対して 問い合わせを行う。 相手先に接続できなかったり、接続できてもDNSサーバーの通知がなかった場合 には名前解決は行われない。 他のコマンドでもDNSサーバーが設定されている場合は、最も優先順位の高いコ マンドの設定が使用される。DNSサーバーを設定する各種コマンドの優先順位は、 コマンドリファレンスの「DNSの設定」ページの冒頭の説明を参照。 ednsオプションを省略、またはedns=offを指定すると、対象のDNSサーバーへの 名前解決はDNSで通信を行う。 ★ edns=onを指定すると、対象のDNSサーバーへの名前解決はEDNSで通信を行う。 ★ edns=onで名前解決ができない場合、edns=offに変更すると名前解決できること がある。 ★ EDNSはバージョン0に対応。 ★ ○DNS問い合わせの内容に応じたDNSサーバーの選択 [書式] dns server select ID SERVER [edns=SW] [SERVER2 [edns=SW]] [TYPE] QUERY [ORIGINAL-SENDER] [restrict pp CONNECTION-PP] ★ dns server select ID pp PEER_NUM [edns=SW] [DEFAULT-SERVER [edns=SW]] [TYPE] QUERY [ORIGINAL-SENDER] [restrict pp CONNECTION-PP] ★ dns server select ID dhcp INTERFACE [edns=SW] [DEFAULT-SERVER [edns=SW] [TYPE] QUERY [ORIGINAL-SENDER] [restrict pp CONNECTION-PP] ★ dns server select ID reject [TYPE] QUERY [ORIGINAL-SENDER] no dns server select ID [設定値及び初期値] ・ID [設定値] : DNSサーバー選択テーブルの番号 [初期値] : - ・SERVER [設定値] : プライマリーDNSサーバーのIPアドレス [初期値] : - ・SERVER2 [設定値] : セカンダリーDNSサーバーのIPアドレス [初期値] : - ・TYPE : DNSレコードタイプ [設定値] : ------------------------------------- 設定値 説明 ------------------------------------- a : ホストのIPアドレス aaaa : ホストのIPv6アドレス ptr : IPアドレスの逆引き用のポインター mx : メールサーバー ns : ネームサーバー cname: 別名 any : すべてのタイプにマッチする 省略 : 省略時はa ------------------------------------- [初期値] : - ・QUERY : DNS問い合わせの内容 [設定値] : ------------------------------------------------------------------ 設定値 説明 ------------------------------------------------------------------ TYPEがa、aaaa、mx、ns、cnameの場合 QUERYはドメイン名を表す文字列であり、後方一致とする。例えば "yamaha.co.jp"であれば、rtpro.yamaha.co.jpなどにマッチする。 "."を指定するとすべてのドメイン名にマッチする。 TYPEがptrの場合 QUERYはIPアドレス(ip_address[/masklen])であり、masklenを省略 したときはIPアドレスにのみマッチし、masklenを指定したときはネッ トワークアドレスに含まれるすべてのIPアドレスにマッチする。 DNS問い合わせに含まれるin-addr.arpaドメインで記述されたFQDNは、 IPアドレスへ変換された後に比較される。すべてのIPアドレスにマッ チする設定はできない。 rejectキーワードを指定した場合 QUERYは完全一致とし、前方一致、及び後方一致には"*"を用いる。 つまり、前方一致では、"NetVolante.*"であれば、NetVolante.jp、 NetVolante.rtpro.yamaha.co.jpなどにマッチする。また、後方一致 では、"*yamaha.co.jp"と記述する。 ------------------------------------------------------------------ [初期値] : - ・ORIGINAL-SENDER [設定値] : DNS問い合わせの送信元のIPアドレスの範囲 [初期値] : - ・CONNECTION-PP [設定値] : DNSサーバーを選択する場合、接続状態を確認する接続相手先情 報番号 [初期値] : - ・PEER_NUM [設定値] : IPCPにより接続相手から通知されるDNS サーバーを使う場合の 接続相手先情報番号 [初期値] : - ・INTERFACE [設定値] : DHCPサーバーより取得するDNSサーバーを使う場合のLANインター フェース名またはWANインターフェース名またはブリッジインター フェース名 [初期値] : - ・DEFAULT-SERVER [設定値] : PEER_NUMパラメーターで指定した接続相手からDNSサーバーを獲 得できなかったときに使うDNSサーバーのIPアドレス [初期値] : - ・SW ★ [設定値] : ★ on : 対象のDNSサーバーへの通信はEDNSで行う ★ off: 対象のDNSサーバーへの通信はDNSで行う ★ [初期値] : off ★ [説明] DNS問い合わせの解決を依頼するDNSサーバーとして、DNS問い合わせの内容およ びDNS問い合わせの送信元および回線の接続状態を確認する接続相手先情報番号 とDNSサーバーとの組合せを複数登録しておき、DNS問い合わせに応じてその組合 せから適切なDNSサーバーを選択できるようにする。テーブルは小さい番号から 検索され、DNS問い合わせの内容にQUERYがマッチしたら、そのDNSサーバーを用い てDNS問い合わせを解決しようとする。一度マッチしたら、それ以降のテーブル は検索しない。すべてのテーブルを検索してマッチするものがない場合には、他 のコマンドで指定されたDNSサーバーを用いる。DNSサーバーを設定する各種コマン ドの優先順位は、コマンドリファレンスの「DNSの設定」ページの冒頭の説明を 参照。 rejectキーワードを使用した書式の場合、QUERYがマッチしたら、そのDNS問い合 わせパケットを破棄し、DNS問い合わせを解決しない。 restrict pp節が指定されていると、CONNECTION-PPで指定した相手先がアップし ているかどうかがサーバーの選択条件に追加される。相手先がアップしていない とサーバーは選択されない。相手先がアップしていて、かつ、他の条件もマッチ している場合に指定したサーバーが選択される。 ednsオプションを省略、またはedns=offを指定すると、対象のDNSサーバーへの 名前解決はDNSで通信を行う。 ★ edns=onを指定すると、対象のDNSサーバーへの名前解決はEDNSで通信を行う。 ★ edns=onで名前解決ができない場合、edns=offに変更すると名前解決できること がある。 ★ EDNSはバージョン0に対応。 ★ [10] SNMPで、メガバイト単位のメモリーサイズを表すプライベートMIB変数yrhMemorySizeMB(1.3.6.1.4.1.1182.2.1.19) に対応した。 [11] vRX EC2版で、従量制料金(PAYG)に対応した。 [12] show status lanコマンドで、基本ライセンスの速度制限による送信オーバーフロー 数を表示するようにした。 [13] トンネルQoSで、トンネルインターフェースのデフォルトクラスを設定できるよう にした。 ○デフォルトクラスの設定 [書式] queue tunnel default class CLASS no queue tunnel default class [CLASS] [設定値及び初期値] ・CLASS [設定値] : クラス (1..16; RTX5000、RTX3500 の場合は 1..100) [初期値] : 2 [説明] インタフェースに対して、フィルタにマッチしないパケットをどのクラスに分 類するかを指定する。 [14] IPv6のフラグメントパケットを再構成するために保持しておく時間を設定できるよ うにした。 ○IPv6のフラグメントパケットを再構成するために保持しておく時間を設定 [書式] ipv6 reassembly hold-time TIME no ipv6 reassembly hold-time [TIME] [設定値及び初期値] TIME [設定値] : 秒数(1 ... 60) [初期値] : 60秒 [説明] IPv6のフラグメントパケットを再構成するために保持しておく時間。 設定した時間が経過しても再構成ができなかった場合、保持していたパケット は破棄される。 コマンド実行時にすでに保持していたパケットについては変更しない。 [15] BGP機能でMED属性が付与されていない経路のデフォルトのMED値を設定するコマン ドを追加した。 ○BGPの最適経路選択におけるMED属性が付加されていない経路のデフォルトのMED値 の設定 [書式] bgp default med MED no bgp default med [MED] [設定値及び初期値] ・MED [設定値] : 0 .. 2147483647 [初期値] : 2147483647 [説明] BGPの最適経路選択で、MED属性が付加されていない経路に対するデフォルトの MED値を設定する。 本コマンドが設定されていない場合、MED属性が付加されていない経路は最大の MED値(2147483647)を持つことになり、優先度は最低となる。 本コマンドの設定は、MED属性が付加されている経路には影響しない。 [ノート] Rev.20.00.03以降で使用可能 [16] IPv6の経路情報に変化があった時にログに記録するか否かを設定するコマンドを追 加した。 ○IPv6の経路情報に変化があった時にログに記録するか否かの設定 [書式] ipv6 route change log LOG no ipv6 route change log [LOG] [設定値及び初期値] ・LOG [設定値] : on : IPv6経路の変化をログに記録する off: IPv6経路の変化をログに記録しない [初期値] : off [説明] IPv6の経路情報に変化があった時にそれをログに記録するか否かを設定する。 ログはINFOレベルで記録される。 [17] ipsec ike durationコマンドで、古くなったSAの寿命を強制的に短縮する時間を設 定できるようにした。 ○SA の寿命の設定 [書式] ipsec ike duration SA GATEWAY_ID SECOND [KBYTES] [rekey REKEY] [forced-reduction=DEL_TIME] ★ no ipsec ike duration SA GATEWAY_ID [SECOND [KBYTES] [rekey REKEY] [forced-reduction=DEL_TIME]] ★ [設定値及び初期値] ・SA [設定値] : --------------------------------------------------- 設定値 説明 --------------------------------------------------- ipsec-sa (もしくは child-sa) IPsec SA (CHILD SA) isakmp-sa (もしくは ike-sa) ISAKMP SA (IKE SA) --------------------------------------------------- [初期値] : - ・GATEWAY_ID [設定値] : セキュリティー・ゲートウェイの識別子 [初期値] : - ・SECOND [設定値] : 秒数(300..691200) [初期値] : 28800 ・KBYTES [設定値] : キロ単位のバイト数(100..100000) ・REKEY : SAを更新するタイミング [設定値] : ------------------------------------------------------------------ 設定値 説明 ------------------------------------------------------------------ 70% - 90% パーセント off 更新しない(SAパラメーターでisakmp-sa (ike-sa) を指定し たときのみ設定可能) ------------------------------------------------------------------ [初期値] : 75% ・DEL_TIME [設定値] : 古くなったSAの寿命を強制的に短縮する時間(1..691200) ★ [初期値] : - [説明] 各 SA の寿命を設定する。 KBYTES パラメーターを指定した場合には、 SECOND パラメーターで指定した時 間が経過するか、指定したバイト数のデータを処理した後に SA は消滅する。 KBYTES パラメーターは SA パラメーターとして ipsec-sa (child-sa) を指定 したときのみ有効である。SA の更新は KBYTES パラメーターに設定したバイト数 の75%を処理したタイミングで行われる。また、IPsec SA (CHILD SA) が更新さ れたとき古くなった既存の IPsec SA (CHILD SA) の寿命が 30 秒以上である場 合は、寿命が 30 秒に短縮される。 REKEY パラメーターは SA を更新するタイミングを決定する。例えば、 SECOND パラメーターで 20000 を指定し、 REKEY パラメーターで75%を指定した場合に は、SA を生成してから 15000 秒経過したときに新しい SA を生成する。 REKEY パラメーターは SECOND パラメーターに対する比率を表すもので、 KBYTES パ ラメーターの値とは関係がない。 SA パラメーターで isakmp-sa(ike-sa) を指定したときに限り、REKEY パラメー ターで 'off' を設定できる。このとき、 IPsec SA (CHILD SA) を作る必要が ない限り、ISAKMP SA (IKE SA) の更新を保留するので、 ISAKMP SA (IKE SA) の生成を最小限に抑えることができる。 その他、動作するIKEのバージョンによって異なる、本コマンドの影響、注意点 については以下の通り。 ・IKEv1 始動側として働く場合に、このコマンドで設定した寿命値が提案される。 応答側として働く場合は、このコマンドの設定に関係なく相手側から提案 された寿命値に合わせる。 また、 ISAKMP SA に対する REKEY パラメーターを off に設定した場合、 その効果を得るためには、次の2点に注意して設定する必要がある。 1. IPsec SAよりも ISAKMP SA の寿命を短く設定する。 2. ダングリングSAを許可する。すなわち、ipsec ike restrict-dangling-sa コマンドの設定を off にする。 ・IKEv2 IKEv2 では SA 寿命値は折衝されず、各セキュリティー・ゲートウェイが 独立して管理するものとなっている。従って、確立された SA には、常に このコマンドで設定した寿命値がセットされる。ただし、相手側セキュリ ティー・ゲートウェイの方が SA 更新のタイミングが早ければ、 SA はそ の分早く更新されることになる。 forced-reduction オプションに時間を指定すると、SA を更新した際に古くなっ た既存の SA の寿命を強制的に設定値に変更し、消滅までの時間を早めること ができる。ただし、IPsec SA (CHILD SA) で KBYTES パラメーターにバイト寿 命値を指定している場合は、DEL_TIME パラメーターで 31 秒以上の値を設定し ていても、短縮される値は30 秒となる。また、IKEv1 では寿命が設定値よりも 短い場合は変更しない。 ★ ISAKMP SA (IKE SA) の寿命が IPsec SA (CHILD SA) の寿命より先に尽きた場 合は、ISAKMP SA (IKE SA) の寿命値を IPsec SA (CHILD SA) の寿命値に合わ せる。 なお、このコマンドを設定しても、すでに存在するSAの寿命値は変化せず、新 しく作られる SA にのみ、新しい寿命値が適用される。 [ノート] forced-reduction オプションは以下の機種およびリビジョンで使用可能。 vRX Amazon EC2版 は Rev.20.00.03以降。 [18] RIPv2において、RIP広告動作を変更できるようにした。 ○RIPv2での広告動作モードの設定 [書式] rip advertise mode MODE no rip advertise mode [MODE] [設定値及び初期値] ・MODE [設定値] : ------------------------------------------------------------------- 設定値 説明 ------------------------------------------------------------------- 1 RIPの送信インターフェースが属するネットワークアドレスと広告す る経路の宛先ネットワークアドレスが一致し、サブネットマスクが異 なる場合は、その経路を広告しない。 2 RIPの送信インターフェースが属するネットワークアドレスと広告す る経路の宛先ネットワークアドレスが一致し、サブネットマスクが 異なる場合は、その経路を広告する。 ------------------------------------------------------------------- [初期値] : 1 [説明] RIP2でRIP送信インターフェースが属するネットワークアドレスと広告する経路 の宛先ネットワークアドレスが一致し、サブネットマスクが異なる場合、当該 経路の広告動作をmode の設定値によって変更する。 RIPv1の動作には影響はない。 [ノート] vRX Amazon EC2版 Rev.20.00.03以降で使用可能。 [19] show status INTERFACEコマンドにプラットフォーム固有カウンターを追加した。 oインタフェースの状態の表示 [書式] show status INTERFACE [設定値及び初期値] ・INTERFACE [設定値] : ・LAN インタフェース名 ・ブリッジインタフェース名 [初期値] : - [説明] インタフェースの状態を表示する。 vRX Amazon EC2 版でプラットフォーム固有カウンター (Platform-specific counter) として表示される値については、Amazon EC2 ユーザーガイドの「ENA ドライバー のメトリクス」 (https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/ monitoring-network-performance-ena.html#network-performance-metrics) を参照してください。 ★ プラットフォーム固有カウンターはコマンドによるクリアに加えて LAN インタ フェースのシャットダウンを契機にクリアされ、シャットダウン中は表示され ない。 ★ [ノート] ブリッジインタフェースは、vRX Amazon EC2 版、および RTX5000 / RTX3500 Rev.14.00.11 以前では指定不可能。 [20] bgp export filterコマンドのpreferenceオプションが比較するBGP経路の種別を変 更するコマンドを追加した。 ○BGPで受信した経路に対するbgp export filterのpreferenceオプションを使用し た経路選択プロセスの動作を設定 ★ [書式] bgp export route selection rule RULE no bgp export route selection rule [RULE] [設定値及び初期値] ・RULE [設定値] : ebgp-only, all --------------------------------------------------- 設定値 説明 --------------------------------------------------- ebgp-only eBGPで受信した同じ宛先の経路を比較 対象とする。 all 全てのBGPで受信した同じ宛先の経路を 比較対象とする。 --------------------------------------------------- [初期値] : ebgp-only [説明] BGP で同じ宛先の経路を複数の相手から受信した際、一方を選択するための優 先度による比較対象を設定する。 本コマンドの設定により bgp export filter コマンドの preference で比較す る経路の種別が変更される。 rule に ebgp-only を設定した場合、EBGP で受信した経路に対してのみ preference による比較が働く。rule に all を設定した場合、全ての BGP で 受信した経路に対して preference による比較が働く。このため、IBGP で受信 した経路に対しても、preference による比較が働く。これにより、IBGP で受 信した経路の優先度を EBGP で受信した経路よりも高くすることが可能になる。 IBGP のみを使用した構成では、本コマンドの設定によって選択される経路が変 わることはない。 同じ近隣ルーター番号をもつ近隣ルータから複数の同一宛先経路を受信する場 合、本コマンドによって規則を変更した経路選択の優先度に差を設けることは できない。この場合、EBGP であれば med を、IBGP であれば Local Preference を使用して経路の優先度を設定できる。 本コマンドに対応していないリビジョンでは、RULE が ebgp-only のときの動 作をする。 [ノート] 本コマンドで動作を設定可能な経路選択プロセスは以下の URL を参照してくだ さい。 https://www.rtpro.yamaha.co.jp/RT/docs/bgp/index.html#rt_select EBGPとIBGP間で同じ宛先の経路を受信する環境下で特定の経路を優先するよう 制御したい場合、本コマンドを設定することで実現できる。 vRX Amazon EC2 版は、Rev.20.00.03 以降で使用可能 [21] NATのポートセービングIPマスカレード機能で、UDPパケットに対応した。 ○NAT 機能の動作タイプの設定 [書式] nat descriptor backward-compatibility TYPE no nat descriptor backward-compatibility [TYPE] [設定値及び初期値] ・TYPE [設定値] : ------------------------------------------------------------------- 設定値 説明 ------------------------------------------------------------------- 1 ポートセービング IP マスカレード機能を無効にする 2 TCP パケットに対してポートセービング IP マスカレード機能を 有効にする 3 TCP パケットおよび UDP パケットに対してポートセービング IP マスカレード機能を有効にする ★ ------------------------------------------------------------------- [初期値] : 1 (RTX5000、RTX3500) 2 (上記以外) [説明] NAT 機能全体の動作タイプを設定する。 RTX5000 / RTX3500 Rev.14.00.32 以降、および、Rev.14.01 系以降の機種では、 ポートセービング IP マスカレード機能に対応しており、IP マスカレードにお いて同一のポート番号を使用して複数の接続先とのセッションを確立できる。 また、TYPE パラメーターに 3 を設定した場合は、TCP パケットおよび UDP パ ケットの両方をポートセービング IP マスカレード機能の対象にできる。 本コマンドでtype パラメーターを 1 に設定した場合の NAT 機能の動作は、 Rev.14 系以前の、本コマンドを搭載していない機種及びファームウェアにおけ る NAT 機能の動作と同等となる。 TYPE パラメーターを 2 または 3 に設定し て動作させた場合に問題が生じる場合は、TYPEパラメーターを 1 にして NAT 機能を使用する必要がある。 [ノート] 本コマンドによる設定の変更を反映するには、ルーターの再起動が必要となる。 TYPE パラメーター 3 は、Rev.15.04 系以前、vRX Amazon EC2版 Rev.19.00.08 以前、vRX VMware ESXi版 Rev.19.01.09 以前、vRX さくらのクラウド版 Rev.19.02.10 以前、RTX1300 Rev.23.00.16 以前、RTX3510 Rev.23.01.03 以前、 および、RTX840 Rev.23.02.02 以前では指定不可能。 [22] RFC3021に対応した。 この変更により、/31のネットマスクを設定したIPv4アドレスが使用可能になる。 ○IP アドレスの設定 [書式] ip INTERFACE address IP_ADDRESS/MASK [broadcast BROADCAST_IP] ip INTERFACE address DHCP ip WAN address PDP ip pp address IP_ADDRESS[/MASK] ip LOOPBACK address IP_ADDRESS[/MASK] ip BRIDGE_INTERFACE address IP_ADDRESS/MASK [broadcast BROADCAST_IP] ip BRIDGE_INTERFACE address DHCP [autoip=SWITCH] no ip INTERFACE address [IP_ADDRESS/MASK [broadcast BROADCAST_IP]] no ip INTERFACE address [DHCP] no ip WAN address [PDP] no ip pp address [IP_ADDRESS[/MASK]] no ip LOOPBACK address [IP_ADDRESS[/MASK]] no ip BRIDGE_INTERFACE address [IP_ADDRESS/MASK [broadcast BROADCAST_IP]] no ip BRIDGE_INTERFACE address [DHCP] [設定値及び初期値] ・INTERFACE [設定値] : LAN インターフェース名、ONU インターフェース名 [初期値] : - ・WAN [設定値] : WAN インターフェース名 [初期値] : - ・LOOPBACK [設定値] : LOOPBACK インターフェース名 [初期値] : - ・BRIDGE_INTERFACE [設定値] : ブリッジインターフェース名 [初期値] : - ・IP_ADDRESS [設定値] : IP アドレス xxx.xxx.xxx.xxx(xxx は十進数 ) [初期値] : - ・DHCP : DHCP クライアントとして IP アドレスを取得することを示すキーワー ド [初期値] : - ・PDP : 内蔵無線 WAN モジュールから IP アドレスを取得することを示すキー ワード [初期値] : - ・MASK [設定値] : ・xxx.xxx.xxx.xxx(xxx は十進数 ) ・0x に続く十六進数 ・マスクビット数 [初期値] : - ・BROADCAST_IP [設定値] : ブロードキャスト IP アドレス [初期値] : - ・SWITCH [設定値] : ------------------------------------------------------ 設定値 説明 ------------------------------------------------------ on : AutoIP 機能を使う off : AutoIP 機能を使わない ------------------------------------------------------ [初期値] : off [説明] インターフェースの IP アドレスとネットマスクを設定する。“BROADCAST BROADCAST_IP" を指定すると、ブロードキャストアドレスを指定できる。省略した場合には、 RFC3021 に対応している機種ではネットマスクのマスクビット数が 31 ビット ならリミテッドブロードキャストアドレスが、それ以外ならディレクティッド ブロードキャストアドレスが使われる。 ★ DHCP を指定すると、設定直後に DHCP クライアントとして IP アドレスを取得 する。また DHCP を指定している場合にno ip interface address を入力する と、取得していた IP アドレスの開放メッセージを DHCP サーバーに送る。 [ノート] LAN インタフェースに IP アドレスを設定していない場合には、RARP により IP アドレスを得ようとする。 PP インタフェースに IP アドレスを設定していない場合には、そのインタフェー スは unnumbered として動作する。 DHCP クライアントとして動作させた場合に取得したクライアント ID は、 show status dhcpc コマンドで確認することができる。 工場出荷状態およびcold start コマンド実行後の本コマンドの設定値について は「1.x 工場出荷設定値について」を参照してください。 以下の機種は RFC3021 に対応している。 ★ - vRX Amazon EC2版 Rev.20.00.03 以降 ★ [23] IPヘッダーおよびIPv6ヘッダーのDSフィールドを書き換えるコマンドを追加した。 ○IPパケットのDSフィールドの書き換えの設定 [書式] ip dscp supersede ID DSCP FILTER_NUM [FILTER_NUM_LIST] no ip dscp supersede ID [DSCP] [設定値及び初期値] ・ID [設定値] : 識別番号 (1..65535) [初期値] : - ・DSCP [設定値] : ・書き換えるDSCP値 (0..63) ・以下のニーモニックが利用できる ・cs1/cs2/cs3/cs4/cs5/cs6/cs7/af11/af12/af13/af21/af22/af23/ af31/af32/af33/af41/af42/af43/ef [初期値] : - ・FILTER_NUM [設定値] : 静的フィルターの番号 (1..21474836) [初期値] : - ・FILTER_NUM_LIST [設定値] : 静的フィルターの番号 (1..21474836) の並び [初期値] : - [説明] IP パケットを中継する場合に DS フィールドを指定した値に書き換える。 識別番号順にリストをチェックし、filter_num リストのフィルターを順次適用 していく。そして、最初にマッチした IP フィルターが pass、pass-log、 pass-nolog、restrict、restrict-log、restrict-nolog のいずれかであれば DS フィールドが書き換えられる。 reject、reject-log または reject-nolog である場合は書き換えずに処理を終 わる。 ip tos supersede コマンドの設定と本コマンドの設定で条件が同じ場合、 本コマンドの設定が優先される。 [ノート] vRX Amazon EC2版 は Rev.20.00.03以降で使用可能。 ○IPv6パケットのDSフィールドの書き換えの設定 [書式] ipv6 dscp supersede ID DSCP FILTER_NUM [FILTER_NUM_LIST] no ipv6 dscp supersede ID [DSCP] [設定値及び初期値] ・ID [設定値] : 識別番号 (1..65535) [初期値] : - ・DSCP [設定値] : ・書き換えるDSCP値 (0..63) ・以下のニーモニックが利用できる ・cs1/cs2/cs3/cs4/cs5/cs6/cs7/af11/af12/af13/af21/af22/af23/ af31/af32/af33/af41/af42/af43/ef [初期値] : - ・FILTER_NUM [設定値] : 静的フィルターの番号 (1..21474836) [初期値] : - ・FILTER_NUM_LIST [設定値] : 静的フィルターの番号 (1..21474836) の並び [初期値] : - [説明] IPv6 パケットを中継する場合に DS フィールドを指定した値に書き換える。 識別番号順にリストをチェックし、filter_num リストのフィルターを順次適用 していく。そして、最初にマッチした IPv6 フィルターが pass、pass-log、 pass-nolog、restrict、restrict-log、restrict-nolog のいずれかであれば DS フィールドが書き換えられる。 reject、reject-log または reject-nolog である場合は書き換えずに処理を終 わる。 [ノート] vRX Amazon EC2版 は Rev.20.00.03以降で使用可能。 [24] コマンドラインから以下を設定したとき、再起動を促す注意喚起メッセージを表示 するようにした。 - パケットバッファーの設定 - NATの動作タイプの変更 [25] コマンドラインからOSPF、BGPを設定したとき、configure refreshコマンドの実行 を促す注意喚起メッセージを表示するようにした。 [26] シリアルポート経由でコンソールにアクセスできるようにした。 ○シリアルポートのボーレートの設定 [書式] set-serial-baudrate RATE [設定値及び初期値] ・RATE [設定値] : ボーレート (9600 / 19200 / 38400 / 57600 / 115200) [初期値] : ・115200 (vRX Amazon EC2 版) ・9600 (vRX VMware ESXi 版) [説明] シリアルポートのボーレートを設定する。 [ノート] vRX Amazon EC2 版 は Rev.20.00.03 以降で使用可能。 vRX VMware ESXi 版 は Rev.20.01.03 以降で使用可能。 [27] AWS marketplace のサブスクリプションに対応した。 ○ライセンス情報またはサブスクリプションの表示★ [書式] show status license [説明] LMS クライアントが取得したライセンスや拡張ライセンス ( RTX3510、RTX1300、 RTX830 で使用可能 ) と、vRX のライセンス ( vRX シリーズ で使用可能 ) の 情報またはサブスクリプションを表示する。★ 表示する項目は以下の通り。 ・品番 ・ライセンス製品の品番またはサブスクリプション品番★ ・vRX のライセンスについては、基本ライセンスが表示され、機能制限が 併記される。また、オプションライセンスがある場合は当該ライセンス の種類と機能制限が併記される。★ ---------+--------------------------------------------- 状態 | ライセンスの状態。 ---------+--------------------------------------------- |・ライセンスの状態 |・LMS クライアントが取得したライセンスについては、以下のいず | れかが表示される。 | ・有効 ( Active ) | ・ライセンスが有効期限内であり、当該品番に対応するア | プリケーションを使用できる状態。 |・更新猶予期間 ( Renew grace period ) | ・有効期限を過ぎている状態。この状態より一定期間経過する | と対応するアプリケーションを使用できなくなるため、ライ | センスの購入手続きが必要となる。 |・認証猶予期間 ( Authentication grace period ) | ・一時的にライセンス認証が猶予されている状態。ヤマハネッ | トワーク機器が有効なライセンス情報を保持している状態で | 再起動し、その後 LMS サーバーと通信できない場合にこの状 | 態となる。対応するアプリケーションを使用することはでき | るが、ディアクティベートまでの時間が経過するまでにライ | センス認証を行う必要がある。ディアクティベートまでの時 | 間は show status license authentication コマンドで確認 | することができる。 |・その他のライセンスについては、常に「有効 ( Active ) 」と表 | 示される。 ・有効期限 ・ライセンスの有効期限 ・サブスクリプションの場合は、なしと表示される。★ [ノート] ライセンスおよびサブスクリプションを保持していない場合、あるいは LMS サー バーからライセンス情報を取得していない場合、当コマンドを実行しても情報 は表示されない。★ RTX830 は Rev.15.02.13 以降で使用可能。拡張ライセンスは Rev.15.02.22 以 降で表示可能。 [28] 本機にアクセスするときのセキュリティーを強化した。 (1) ログイン時のユーザー認証を必須にした。 - 無名ユーザーが廃止されるため、login passwordコマンドは使用できなくな る - パスワード認証または公開鍵認証(SSH、SFTPのみ)を必須にした (2) 工場出荷状態で利用できる初期管理ユーザー (ユーザー名:ec2-user、パスワー ド:admin ) を新設した。 初期パスワードによるログインはシリアルコンソール、およびLAN1が属するIP セグメントからのみ可能。 (3) ログインに3回連続で失敗したとき、1分間ログインできなくなるようにした。 (4) 非常用パスワードを廃止した。 [29] IPsecで、SHA384、およびSHA512に対応した。 ○IKE が用いるハッシュアルゴリズムの設定 [書式] ipsec ike hash GATEWAY_ID ALGORITHM no ipsec ike hash GATEWAY_ID [ALGORITHM] [設定値及び初期値] ・GATEWAY_ID [設定値] : セキュリティ・ゲートウェイの識別子 [初期値] : - ・ALGORITHM [設定値] : -------+--------- 設定値 | 説明 -------+--------- md5 | MD5 -------+--------- sha | SHA-1 -------+--------- sha256 | SHA-256 -------+--------- sha384 | SHA-384 ★ -------+--------- sha512 | SHA-512 ★ -------+--------- [初期値] : sha [説明] IKE が用いるハッシュアルゴリズムを設定する。 始動側として働く場合に、本コマンドで設定されたアルゴリズムを提案する。 応答側として働く場合は本コマンドの設定に関係なく、サポートされている任 意のアルゴリズムを用いることができる。 ただし、IKEv1 で ipsec ike negotiate-strictly コマンドが on の場合は、 応答側であっても設定したアルゴリズムしか利用できない。 [ノート] IKEv2 では、IKEv1のハッシュアルゴリズムに相当する折衝パラメーターとして、 認証アルゴリズム (Integrity Algorithm) と PRF(Puseudo-Random Function) がある。 IKEv2 で ipsec ike proposal-limitation コマンドが on に設定されていると き、本コマンドで設定されたアルゴリズムを提案する。 ipsec ike proposal-limitation コマンドが off に設定されているときは、本 コマンドの設定にかかわらず、サポートするすべてのアルゴリズムを同時に提 案し、相手側セキュリティ・ゲートウェイに選択させる。また応答側として働 く場合は、提案されたものからより安全なアルゴリズムを選択する。 IKEv2 でサポート可能な認証アルゴリズム及び応答時の選択の優先順位は以下 の通り。 HMAC-SHA2-512-256 > HMAC-SHA2-384-192 > HMAC-SHA2-256-128 > HMAC-SHA-1-96 > HMAC-MD5-96 ★ また、 IKEv2 でサポート可能な PRF 、及び応答選択時の優先順位は以下の通 り。 HMAC-SHA2-512 > HMAC-SHA2-384 > HMAC-SHA2-256 > HMAC-SHA-1 > HMAC-MD5 ★ ○SA のポリシーの定義 [書式] ipsec sa policy POLICY_ID GATEWAY_ID ah [AH_ALGORITHM] [local-id=LOCAL-ID] [remote-id=REMOTE-ID] [anti-replay-check=CHECK] ipsec sa policy POLICY_ID GATEWAY_ID esp [ESP_ALGORITHM] [AH_ALGORITHM] [anti-replay-check=CHECK] no ipsec sa policy POLICY_ID [GATEWAY_ID] [設定値及び初期値] ・POLICY_ID [設定値] : ポリシーID(1..2147483647) [初期値] : - ・GATEWAY_ID [設定値] : セキュリティ・ゲートウェイの識別子 [初期値] : - ・ah : 認証ヘッダ (Authentication Header) プロトコルを示すキーワード [初期値] : - ・esp : 暗号ペイロード (Encapsulating Security Payload) プロトコルを示 すキーワード [初期値] : - ・AH_ALGORITHM : 認証アルゴリズム [設定値] : ------------+-------------- 設定値 | 説明 ------------+-------------- md5-hmac | HMAC-MD5 ------------+-------------- sha-hmac | HMAC-SHA-1 ------------+-------------- sha256-hmac | HMAC-SHA2-256 ------------+-------------- sha384-hmac | HMAC-SHA2-384 ★ ------------+-------------- sha512-hmac | HMAC-SHA2-512 ★ ------------+-------------- [初期値] : sha-hmac ( AHプロトコルの場合 ) - ( ESPプロトコルの場合 ) ・ESP_ALGORITHM : 暗号アルゴリズム [設定値] : -----------+------------ 設定値 | 説明 -----------+------------ 3des-cbc | 3DES-CBC -----------+------------ des-cbc | DES-CBC -----------+------------ aes-cbc | AES128-CBC -----------+------------ aes256-cbc | AES256-CBC -----------+------------ [初期値] : aes-cbc ・LOCAL-ID [設定値] : 自分側のプライベートネットワーク [初期値] : - ・REMOTE-ID [設定値] : 相手側のプライベートネットワーク [初期値] : - ・CHECK [設定値] : -------+------------------------------------ 設定値 | 説明 -------+------------------------------------ on | シーケンス番号のチェックを行う -------+------------------------------------ off | シーケンス番号のチェックを行わない -------+------------------------------------ [初期値] : on [説明] SA のポリシーを定義する。 この定義はトンネルモードおよびトランスポートモードの設定に必要である。 この定義は複数のトンネルモードおよびトランスポートモードで使用できる。 LOCAL-ID、REMOTE-ID には、カプセル化したいパケットの始点/終点アドレス の範囲をネットワークアドレスで記述する。これにより、1 つのセキュリティ・ ゲートウェイに対して、複数の IPsec SA を生成し、IP パケットの内容に応じ て SA を使い分けることができるようになる。 CHECK=on の場合、受信パケット毎にシーケンス番号の重複や番号順のチェック を行い、エラーとなるパケットは破棄する。 破棄する際には debug レベルで [IPSEC] sequence difference [IPSEC] sequence number is wrong といったログが記録される。 相手側が、トンネルインタフェースでの優先/帯域制御を行っている場合、シー ケンス番号の順序が入れ替わってパケットを受信することがある。 その場合、実際にはエラーではないのに上のログが表示され、パケットが破棄 されることがあるので、そのような場合には設定を off にするとよい。 IKEv2 では、ipsec ike proposal-limitation コマンドが on に設定されてい るとき、本コマンドの AH_ALGORITHM、および ESP_ALGORITHM パラメーターで 設定されたアルゴリズムを提案する。 ipsec ike proposal-limitation コマンドが off に設定されているときは、本 コマンドの設定にかかわらず、サポートするすべてのアルゴリズムを同時に提 案し、相手側セキュリティ・ゲートウェイに選択させる。 また応答側として働く場合は受け取った提案から以下の優先順位でアルゴリズ ムを選択する。 ・認証アルゴリズム HMAC-SHA2-512 > HMAC-SHA2-384 > HMAC-SHA2-256 > HMAC-SHA-1 > HMAC-MD5 ★ ・暗号アルゴリズム AES256-CBC > AES192-CBC > AES128-CBC > 3DES-CBC > DES-CBC ※IKEv2でのみAES192-CBCをサポートする。ただし、コマンドでAES192-CBCを 選択することはできない。 また、IKEv2 では LOCAL-ID、REMOTE-ID パラメーターに関しても効力を持たな い。 [ノート] 双方で設定する LOCAL-ID と REMOTE-ID は一致している必要がある。 [30] RFC3164およびRFC5424形式のSYSLOGヘッダーに対応した。 ○SYSLOGパケットの形式の設定 [書式] syslog format type TYPE no syslog format type [TYPE] [設定値及び初期値] ・TYPE [設定値]: ------------------------------------------------------ 設定値 説明 ------------------------------------------------------ rfc3164 RFC3164 形式の SYSLOG パケットを送信する rfc5424 RFC5424 形式の SYSLOG パケットを送信する yamaha 従来形式 (PRI+MSG) の SYSLOG パケットを送信する ------------------------------------------------------ [初期値]:yamaha [説明] 本機が送信する SYSLOG パケットの形式を設定する。 タイムスタンプは自動的に設定され、ホスト名は syslog header hostname コ マンドで設定している名前が使用される。 vRX はホスト名の初期値が "vRX" であるため、syslog format hostname コマン ドでそれぞれ異なるホスト名を設定することを推奨する。 RFC3164 形式は次の要素で構成された形式となる。 ---------------------------------------------- 要素 内容 ---------------------------------------------- PRI Facility+Severities TIMESTAMP "Mmm dd hh:mm:ss" 形式のタイムスタンプ HOSTNAME ホスト名 (1..63文字) MSG SYSLOG メッセージ (最大半角231文字) ---------------------------------------------- RFC5424 形式は次の要素で構成された形式となる。 --------------------------------------------------- 要素 内容 --------------------------------------------------- PRI Facility+Severities VERSION "1" で固定 TIMESTAMP "yyyy-mm-ddThh:mm:ss±offset" 形式のタイムスタンプ HOSTNAME ホスト名 (1..63文字) APP-NAME "-" で固定 PROCID "-" で固定 MSGID "-" で固定 STRUCTURED-DATA "-" で固定 MSG SYSLOG メッセージ (最大半角231文字) --------------------------------------------------- yamaha 形式は次の要素で構成された形式となる。 ---------------------------------------- 要素 内容 ---------------------------------------- PRI Facility+Severities MSG SYSLOG メッセージ (最大半角231文字) ---------------------------------------- ○RFC形式の SYSLOG ヘッダーのホスト名の設定 [書式] syslog format hostname text NAME no syslog format hostname [text [NAME]] [設定値及び初期値] ・NAME [設定値]:ホスト名 (半角 1...63 文字) [初期値]:"機種名-シリアル番号" [説明] 本機が送信するSYSLOG ヘッダーのホスト名を設定する。 syslog format type コマンドが rfc3164 または rfc5424 に設定されてい るとき、本コマンドで設定した値が使用される。 NAME パラメーターにはアルファベット、数字、ハイフンのみが使用できる。 複数の vRX が RFC形式の SYSLOG を送信する場合、本コマンドでそれぞれ異な るホスト名を設定することを推奨する。 [31] 省電力制御機能の設定コマンドを追加した。 ○省電力制御機能を使用するか否かの設定 [書式] system power-saving use SW no system power-saving use [SW] [設定値及び初期値] ・SW [設定値]: ------------------------------------------------------ 設定値 説明 ------------------------------------------------------ on 使用する off 使用しない ------------------------------------------------------ [初期値]:on [説明] 省電力制御機能を使用するか否かを設定する。 「使用する」に設定すると、以下の制御が有効になる。 - 無受信時スリープ制御 - インターフェースに到着するトラフィックが途切れた際にパケット受信に 関するソフトウェア処理を休止させることで、CPUの使用を抑制する。 制御の効果を得るためには、CPUスケジューリング方式として「ロードバ ランス」以外の方式を選択する必要がある。 ○無受信時スリープ制御を特定のインターフェースに適用するか否かの設定 [書式] system power-saving rx-idle-sleep INTERFACE SW no system power-saving rx-idle-sleep INTERFACE [SW] [設定値及び初期値] ・INTERFACE [設定値]:LANインターフェース名 ・SW [設定値]: ------------------------------------------------------ 設定値 説明 ------------------------------------------------------ on 適用する off 適用しない ------------------------------------------------------ [初期値]:on [説明] 省電力制御機能の無受信時スリープ制御を特定のインターフェースに適用する か否かを設定する。 制御を適用するLANインターフェースと適用しないLANインターフェースを混在 させる場合は、それぞれの受信処理が別々のCPUコアで実施されるようにCPUス ケジューリング機能を設定する必要がある。 [ノート] 無受信時スリープ制御の概要についてはsystem power-saving useコマンドのリ ファレンスを参照のこと。 [32] 動的フィルターによって管理されているコネクションのピーク値を表示、およびク リアするコマンドを追加した。 ○動的フィルターによって管理されているIPv4コネクションのピーク値を表示 [書式] show ip connection peak [説明] 動的なフィルターによって管理されているIPv4コネクションのピーク値を表示 する。 ピーク値は以下の操作でクリアされる。 - ルーターを再起動したとき - IPフィルターの設定を変更したとき - Web GUI に対応している機種の場合、ダッシュボードの[Live]-[動的フィル ターセッション数]ガジェットで「ピーク値のクリア」を実行したとき - clear ip connection peakコマンドを実行したとき ○動的フィルターによって管理されているIPv6コネクションのピーク値を表示 [書式] show ipv6 connection peak [説明] 動的なフィルターによって管理されているIPv6コネクションのピーク値を表示 する。 ピーク値は以下の操作でクリアされる。 - ルーターを再起動したとき - IPv6フィルターの設定を変更したとき - Web GUI に対応している機種の場合、ダッシュボードの[Live]-[動的フィル ターセッション数]ガジェットで「ピーク値のクリア」を実行したとき - clear ipv6 connection peakコマンドを実行したとき ○動的フィルターによって管理されているIPv4コネクションのピーク値をクリア [書式] clear ip connection peak [説明] 動的なフィルターによって管理されているIPv4コネクションのピーク値をクリ アする。 ○動的フィルターによって管理されているIPv6コネクションのピーク値をクリア [書式] clear ipv6 connection peak [説明] 動的なフィルターによって管理されているIPv6コネクションのピーク値をクリ アする。 [33] IPマスカレードで管理しているセッションのピーク値を表示、およびクリアするコ マンドを追加した。 ○IPマスカレードで管理しているセッションのピーク値を表示 [書式] show nat descriptor masquerade session peak [NAT_DESCRIPTOR] [設定値及び初期値] ・NAT_DESCRIPTOR [設定値] : ・NAT ディスクリプタ番号 (1..2147483647) ・NAT_DESCRIPTOR 省略時はすべての NAT ディスクリプタについて表示 する。 [初期値] : - [説明] IP マスカレードで管理しているセッションがピークを記録したときのセッション 数と時刻を表示する。また、ピークを記録したときにセッション数の多かった ホストを上位 5 件表示する。 ピーク値は以下の操作でクリアされる。 - ルーターを再起動したとき - NAT ディスクリプターの設定を変更したとき - clear nat descriptor masquerade session peak コマンドを実行したとき - Web GUI に対応している機種の場合、ダッシュボードの [Live]-[NATセッション 数] ガジェットで「ピーク値のクリア」を実行したとき [ノート] 静的 IP マスカレードエントリから派生して生成された IP マスカレードエン トリは表示されない。 本コマンドは、nat descriptor backward-compatibility コマンドで、TYPE パ ラメータを 2 または 3 に設定した場合のみ使用可能である。 ○IPマスカレードで管理しているセッションのピーク値をクリア [書式] clear nat descriptor masquerade session peak [NAT_DESCRIPTOR] [設定値及び初期値] ・NAT_DESCRIPTOR [設定値] : ・NAT ディスクリプタ番号 (1..2147483647) ・NAT_DESCRIPTOR 省略時はすべての NAT ディスクリプタをクリアする。 [初期値] : - [説明] IP マスカレードで管理しているセッションのピーク値をクリアする。 [ノート] 本コマンドは、nat descriptor backward-compatibility コマンドで、TYPE パ ラメータを 2 または 3 に設定した場合のみ使用可能である。 [34] DHCPリレーエージェント機能で使用する始点ポート番号を設定するコマンドを追加 した。 ○DHCPリレーエージェント機能で使用する始点ポート番号の設定 [書式] dhcp relay srcport PORT no dhcp relay srcport [PORT] [設定値及び初期値] PORT [設定値] : ポート番号(1-65535) [初期値] : 68 [説明] DHCPリレーエージェント機能で使用する始点ポート番号を設定する。 [ノート] vRX Amazon EC2版 Rev.20.00.03以降で使用可能。 [35] IPv6の経路情報に変化があった時にメールで通知するか否かをmail notifyコマン ドのオプションで設定できるようにした。 ○メール通知のトリガーの設定 [書式] mail notify ID TEMPLATE_ID trigger backup IF_B [[RANGE_B] IF_B ...] mail notify ID TEMPLATE_ID trigger route ROUTE [ROUTE ...] mail notify ID TEMPLATE_ID trigger route6 ROUTE6 [ROUTE6 ...] ★ mail notify ID TEMPLATE_ID trigger filter ethernet IF_F DIR_F [IF_f DIR_F ...] mail notify ID TEMPLATE_ID trigger status TYPE [TYPE ...] mail notify ID TEMPLATE_ID trigger intrusion IF_I [RANGE_I] DIR_I [IF_I [RANGE_I] DIR_I ...] mail notify ID TEMPLATE_ID trigger lan-map no mail notify ID [...] [設定値及び初期値] ・ID [設定値] : 設定番号(1..10) [初期値] : - ・TEMPLATE_ID [設定値] : テンプレートID(1..10) [初期値] : - ・IF_B : メール通知を行うバックアップ対象のインターフェース [設定値] : ---------------------------- 設定値 説明 ---------------------------- pp PPバックアップ lanN LANバックアップ tunnel TUNNELバックアップ ---------------------------- [初期値] : - ・RANGE_B [設定値] : インターフェース番号および範囲指定 pp,tunnelのみ(*,xx-yy,zz etc) [初期値] : - ・ROUTE [設定値] : ネットマスク付きの経路 default [初期値] : - ・ROUTE6 ★ [設定値] : プレフィックス長付きの経路 default [初期値] : - ・IF_F [設定値] : メール通知を行うイーサネットフィルタの設定されたLANインター フェース [初期値] : - ・DIR_F : フィルタ設定の方向 [設定値] : ------------------ 設定値 説明 ------------------ in 受信方向 out 送信方向 ------------------ [初期値] : - ・TYPE : メール通知で通知する情報 [設定値] : -------------------------------------- 設定値 説明 -------------------------------------- all 全ての内容 interface インターフェースの情報 routing ルーティングの情報 vpn VPN の情報 nat NAT の情報 firewall ファイアウォールの情報 config-log 設定情報とログ -------------------------------------- [初期値] : - ・IF_I : 不正アクセス検知設定のインターフェース [設定値] : -------------------------------------- 設定値 説明 -------------------------------------- pp PPインターフェース lanN(N,M,N/M) LANインターフェース wan1 WANインターフェース tunnel TUNNELインターフェース * 全てのインターフェース -------------------------------------- [初期値] : - ・RANGE_I [設定値] : インターフェース番号および範囲指定 lan(*,x) pp,tunnel(*,x,xx-yy,zz etc) [初期値] : - ・DIR_I : 不正アクセス検知設定の方向 [設定値] : ---------------------------- 設定値 説明 ---------------------------- in 受信方向 out 送信方向 in/out 受信/送信方向 ---------------------------- [初期値] : - [説明] メール通知の行うトリガー動作の設定を行う。バックアップ、経路変更、イー サネットフィルターのログ表示、mail notify status execコマンド実行時、お よび不正アクセス検知時をトリガーとして指定できる。 バックアップおよび経路については以下で設定されたものが対象となる。 -------------------------------+------------------------------ PPバックアップ | pp backupコマンド LANバックアップ | lan backupコマンド TUNNELバックアップ | tunnel backupコマンド 経路に対するバックアップ(IPv4) | ip routeコマンド 経路に対するバックアップ(IPv6) | ipv6 routeコマンド ★ -------------------------------+------------------------------ イーサネットフィルタについてはログ表示されるものが対象となる。 イーサネットフィルタ....... pass-log,reject-logパラメーターの定義 内部状態を通知する場合は、mail notify status execコマンドを実行する必要 がある。 不正アクセス検知についてはip interface intrusion detectionコマンドの設 定により検出されたものが通知対象となる。 LANマップによる異常検知についてはswitch control use interfaceコマンドが 設定されたLANインターフェースが対象となる。 スナップショット機能による異常を含める場合は lan-map snapshot use interfaceコマンドを設定する必要がある。 また、一つのテンプレートIDに所属するメール通知設定はまとめて処理される。 [36] IPv6で、近隣キャッシュの最大エントリー数を変更できるようにした。また、近隣 キャッシュの最大エントリー数の初期値を256から1024へ変更した。 ○近隣キャッシュの最大エントリー数の設定 [書式] ipv6 INTERFACE neighbor cache max entry NUM no ipv6 INTERFACE neighbor cache max entry [NUM] [設定値及び初期値] ・INTERFACE [設定値] : LANインターフェース名 [初期値] : - ・NUM [設定値] : 最大エントリー数(256…20480) [初期値] : 1024 [説明] インターフェースごとに近隣キャッシュの最大エントリー数を設定する。 近隣キャッシュのエントリー数が、設定した最大エントリー数に達した場合は、 古い近隣キャッシュを削除する。 本コマンド実行時、現在の近隣キャッシュのエントリー数が最大エントリー数 を超える場合は、古い近隣キャッシュを削除する。 [37] import vrx licenseコマンドで、ライセンスのインポートを非インタラクティブで 実行することができるようにした。 ○ライセンスのインポート [書式] import vrx license file import vrx license key [KEY] ★ [設定値及び初期値] ★ ・KEY [設定値] : インポートするライセンスキー [初期値] : - [説明] ★ 基本ライセンス、およびオプションライセンスをインポートする。 基本ライセンスをインポートする前に ntpdate コマンドまたは date コマン ドで日時設定を完了しておく必要がある。 オプションライセンスは、ルーターにインポートされている基本ライセンスと 紐づくライセンスのみインポートできる。 第1書式を入力した場合は、ライセンスファイルでライセンスをインポートす る。 vrx license file directory コマンドで指定したディレクトリに保存されて いるライセンスファイルを一括でインポートする。 このとき、インポートするライセンスの詳細が表示され、ライセンスのインポー トを続行するか否かを選択することができる。 第2書式を入力した場合は、ライセンスキーでライセンスをインポートする。 KEY を省略した場合は、インポートするライセンスキーの入力を求められる。 このとき、インポートするライセンスの詳細が表示され、ライセンスのインポー トを続行するか否かを選択することができる。 KEY にインポートするライセンスキーの入力した場合は、インポートを続行す るか否かは問われず、正常なライセンスであれば自動的にインポートされる。 ■仕様変更 [1] リビジョン番号をRev.19系からRev.20系に変更した。 [2] 利用規約を改定した。 改定履歴は、仮想ルーター vRX 技術資料の「利用規約」を参照してください。 https://www.rtpro.yamaha.co.jp/RT/docs/vrx/index.html#agreement [3] IPIPトンネルで、L2TP/IPsecに対応した。 ただし、IPv6 IPoE + IPv4 over IPv6 接続のサービスでは、契約形態により制限が あるため、以下の技術資料をご確認のうえ、ご利用ください。 https://www.rtpro.yamaha.co.jp/RT/docs/ipoe_46/available_ipoe_46.html [4] IPv6 IPsecトンネルの通信負荷に対するトンネル接続維持能力を向上させた。IPv6 IPsecトンネルで、接続する対向機器数が多い場合に効果が期待できる。 [5] IPv6の処理性能を改善した。 [6] CPUを3コア以上搭載する環境でQoSを有効化したときのCPU使用効率を向上させた。 [7] FQDNフィルター機能の処理性能を改善した。 [8] LANインターフェースでパケットを送受信するときの安定性を高めた。 [9] TCP、UDPのエフェメラルポートを以下の通り変更した。 - 変更前 - 21,024〜25,000 - 変更後 - 49,152〜65,535 [10] ターゲットアドレスがグローバルユニキャストアドレスであるNeighbor Advertisement(NA) を受信したときに、受信したインタフェース向きにターゲットアドレスのimplicit 経路を追加するようにした。 IPv6 IPoE設定のルーターを多段に配置した場合に、下位ルーターのDNSリカーシブ サーバーから上位ルーターのDNSリカーシブサーバーへアクセスすることができる ようになる。 [11] vRXファイルシステムで、NFSによる外部ストレージをマウントするときにSunRPCポー トを開放するようにした。 また、NFSによってマウントされた外部ストレージがすべてアンマウントされたと きにはSunRPCポートを閉じるようにした。 [12] MTUが1280未満のICMPv6 Packet-Too-Bigメッセージを受信したとき、IPv6フラグメン トヘッダーを付けずに応答するようにした。 [13] SNMPで、「SNMPのインターフェース番号」と「vRXのインターフェース」との対応 を変更した。 詳細は、以下のFAQをご確認ください。 https://www.rtpro.yamaha.co.jp/RT/FAQ/SNMP/interface-number.html [14] パケット処理能力に余裕があるとき、受信処理を行うCPUコアをスリープさせるよ うにした。 ただし、CPUスケジューリング方式が「ロードバランス」に設定されている場合は スリープを行わない。 これにより、T3.mediumの場合にCPUクレジットの使用量が軽減される。 [15] SNMPのifTable、および、yrIfClassTableで、PP AnonymusのQoS向けのMIB変数を取 得できないようにした。 [16] Luaスクリプト機能で、rt.httprequest関数のHTTPリクエスト設定テーブルのurlフィー ルドの最大文字数を半角255文字から半角2048文字に変更した。 [17] メモリー使用量を削減した。 [18] 起動処理を高速化した。 [19] 経路情報を削除するときの処理負荷を軽減した。 [20] 動作保証対象のEC2インスタンスタイプにt3.smallを追加した。 本インスタンスにおける動作保証対象のVPN最大設定可能数は100、その他の仕様は t3.mediumでの動作時と同一である。 [21] コンパクトモード時のIKEパケットキュー長の設定範囲を1,000以上4,000以下から 6,000以上24,000以下に変更した。 また、初期値を2,000から12,000に変更した。 [22] コンパクトモード時のIKE XAUTH, EAP-MD5認証に使用するユーザーおよびユーザー グループの最大設定可能数を1,000から6,000に拡大した。 [23] コンパクトモード時のVPN最大設定可能数とIPキープアライブ最大設定可能数を 1,000から6,000に拡大した。 なお、動作保証対象の最大設定数はいずれも1,000に据え置く。 [24] コンパクトモード時のフローテーブル最大エントリー数の設定上限を131,072から 1,000,000に拡大した。 [25] 再起動およびシャットダウン時にハングアップする可能性を軽減した。 [26] 再起動またはシャットダウン中であることを示すメッセージを、ログイン状態の各 種コンソールに加え、ログアウト状態のシリアルコンソールにも出力するようにした。 [27] 有効期間外の基本ライセンスがインポートされているとき、以下のSYSLOGをライセン スの状態が反映されるタイミングにINFOレベルで出力するようにした。 ただし、有効期間内の基本ライセンスがインポートされている場合またはサブスク リプションが有効である場合は出力しない。 - 有効期間前のライセンス:failed validation of license (before valid period) [品番] - 有効期間切れのライセンス:failed validation of license (expired) [品番] [28] 起動時にコンソールに表示される製品情報からイーサネットアドレスを削除した。 [29] CONFIG保存中に再起動またはシャットダウンを行う際に、CONFIGが破損する可能性 を低減した。 [30] Hugeグループのパケットバッファのサイズを最適化した。 [31] 動的フィルター機能の処理性能を改善した。 [32] dhcp scope optionコマンドで、オプション番号252に文字列を設定できるようにし た。この変更に伴い、オプション番号252で設定されたconfigは文字列で出力する ようにした。 [33] 以下のコマンドとshowコマンドのリダイレクトで、外部ストレージを指定できるよ うにした。 - copy config - scp - sshd authorized-keys filename ○設定ファイルの複製 [書式] copy config FROM TO copy config FROM TO CRYPTO [PASSWORD] copy config FROM TO [PASSWORD] [設定値及び初期値] ・FROM [設定値] : コピー元ファイル名 ------------------------------------------------------------------ 設定値 説明 ------------------------------------------------------------------ 0 ~ 4.2 : 設定ファイル番号 prefix:filename : 外部ストレージ内の設定ファイル名 ★ emfs:filenname : EMFS内の設定ファイル名 ------------------------------------------------------------------ [初期値] : - ・TO [設定値] : コピー先ファイル名 ------------------------------------------------------------------ 設定値 説明 ------------------------------------------------------------------ 0 ~ 4 : 設定ファイル番号 prefix:filename : 外部ストレージ内の設定ファイル名 ★ ------------------------------------------------------------------ [初期値] : - ・CRYPTO ★ [設定値] : 暗号アルゴリズムの選択 ------------------------------------------------------------------ 設定値 説明 ------------------------------------------------------------------ aes128 : AES128で暗号化する aes256 : AES256で暗号化する ------------------------------------------------------------------ [初期値] : - ・PASSWORD ★ [設定値] : ASCII文字列で表したパスワード (半角 8 文字以上、32 文字以内) [初期値] : - [説明] 保存されている設定ファイルを複製する。 コピー元、コピー先の両方に外部ストレージのファイルを指定することはでき ない。 ★ コピーした内容を、実際の動作に反映させるためには、本コマンドの実行後に ルーターを再起動する必要がある。 コピー先に外部ストレージを指定する場合、filename に絶対パスを使ってファ イルを指定する。 ★ prefix には mount コマンドでマウントした外部ストレージのプレフィックス を指定し、filename には絶対パスを使用して対象とするファイルを指定する。 ★ 絶対パスのディレクトリ名及びファイル名長は最大255文字で指定する。 ★ マウントされている外部ストレージは show status storage interface コマン ドで確認できる。 ★ ○SCPクライアント [書式] scp [[USER@]HOST:]FILE1 [[USER@]HOST:]FILE2 [PORT] [設定値及び初期値] ・USER [設定値] : リモートホストにログインする際に使用するユーザー名 [初期値] : - ・HOST [設定値] : リモートホストのホスト名、または IP アドレス [初期値] : - ・FILE1 [設定値] : 転送元ファイル名 [初期値] : - ・FILE2 [設定値] : 転送先ファイル名 [初期値] : - ・PORT [設定値] : リモートホストのポート番号 [初期値] : 22 [説明] SCPを実行する。 FILE1 または FILE2 のどちらか一方はリモートホスト上のファイルを指定し、 もう一方にはルーターのファイルシステムにあるファイルを指定する。 FILE1、FILE2 の両方にリモートホストのファイルを指定することはできない。 同様に FILE1、FILE2 の両方にルーターのファイルシステムにあるファイルを 指定することはできない。 ルーターの設定ファイル (config、config0〜config4) を指定する場合には、 file に "config" のようにファイル名のみを指定する。 外部ストレージを指定する場合には、マウント時に設定したプレフィックスを 先頭に付与して指定する。 ★ 例えば、プレフィックスが "storage:" である外部ストレージの "/dir/sample.txt" を指定する場合は、"storage:/dir/sample.txt" と指定する。 ★ マウントされている外部ストレージは show status storage interface コマン ドで確認できる。 ★ HOST に IPv6 アドレスを指定する場合には、"["、"]" でIP アドレスを囲む。 ○SSH サーバーの公開鍵認証に用いる公開鍵情報を保存するファイルの設定 [書式] sshd authorized-keys filename [USER] path=PATH no sshd authorized-keys filename [USER] [path=PATH] [設定値及び初期値] ・USER : 登録されているユーザ名 [初期値] : - ・PATH : SSH クライアントの公開鍵を格納したファイル名 [初期値] : /ssh/authorized_keys/ユーザー名 : 登録されているユーザーの場合 /ssh/authorized_keys/no.name : 無名ユーザーの場合 [説明] SSH クライアントの公開鍵を格納したファイル (authorized_keys ファイル)を 設定する。ユーザが公開鍵認証する際に使用する。 本コマンドを設定する場合、無名ユーザ以外は事前に login user コマンドで ユーザを登録しておく必要がある。登録されていないユーザに対して本コマン ドを設定するとエラーになる。 USER を省略した場合は、無名ユーザに対する設定となる。 PATH にはmount コマンドでマウントした外部ストレージを指定できる。外部ス トレージのパスは、マウント時に設定したプレフィックスを先頭に付与して指 定する。 ★ 例えば、プレフィックスが "storage:" である外部ストレージの "/dir/sample" を指定する場合は、"storage:/dir/sample" と指定する。 ★ マウントされている外部ストレージは show status storage interface コマン ドで確認できる。 ★ 公開鍵認証を使用する場合は、あらかじめ許可する SSH クライアントの公開鍵 をファイルに格納しておく必要がある。対応しているファイルのフォーマット は以下のとおり。 ・各行にひとつの公開鍵を格納する。 ・1つの公開鍵は、"(公開鍵の種類) (base64 エンコードされた鍵本体) (鍵の コメント)"の順に記載する。 ・ファイルには33個まで公開鍵を登録できる。34 個目以降の公開鍵は無視す る。 ・空行や#で始まる行は無視する。 ・1 行の長さは、4094 文字 (改行コードを除く) まで対応する。4094 文字よ り長い行は無視する。 ・改行コードは、CR+LF、LF、CR に対応する。最終行の場合は改行がなくても よい。 ・ファイルの文字コードは、ASCII に対応する。 ・公開鍵の種類には、ecdsa-sha2-nistp256、ecdsa-sha2-nistp384、 ecdsa-sha2-nistp521、ssh-ed25519、ssh-dss、ssh-rsa(※) を設定できる。 ※ssh-rsaの鍵長は、1024bit、2048bit、4096bit に対応する。 ・OpenSSH の authorized_keys ファイルではオプションを指定できるが対応 しない。オプションの記載を無視する。 login user コマンドで登録されていないユーザから接続された場合は、無名 ユーザとして公開鍵認証を試みる。 [34] show techinfoコマンドで表示される内容にshow status storage interfaceコマン ドの実行結果を追加した。 [35] clear ipv6 neighbor cacheコマンドで、インターフェースを指定して消去できる ようにした。 ○近隣キャッシュの消去 [書式] clear ipv6 neighbor cache [INTERFACE] ★ [設定値及び初期値] ・INTERFACE ★ [設定値] : LANインターフェース名 [初期値] : - [説明] 近隣キャッシュを消去する。インターフェース名を指定した場合、そのインター フェース経由で得られた近隣キャッシュのみ消去する。 [36] dhcp scopeコマンドで、NETMASKパラメーターの設定範囲を以下の通り変更した。 - 変更前: 1〜32 - 変更後: 16〜32 ○DHCP スコープの定義 [書式] dhcp scope SCOPE_NUM IP_ADDRESS-IP_ADDRESS/NETMASK [except EX_IP ...] [gateway GW_IP] [expire TIME] [maxexpire TIME] no dhcp scope SCOPE_NUM [IP_ADDRESS-IP_ADDRESS/NETMASK [except EX_IP...] [gateway GW_IP] [expire TIME] [maxexpire TIME]] [設定値及び初期値] ・SCOPE_NUM [設定値] : スコープ番号 (1..65535) [初期値] : - ・IP_ADDRESS-IP_ADDRESS [設定値] : 対象となるサブネットで割り当てる IP アドレスの範囲 [初期値] : - ・NETMASK [設定値] : xxx.xxx.xxx.xxx(xxx は十進数 ) (255.255.0.0..255.255.255.255) ★ 0x に続く十六進数 (0xffff0000..0xffffffff) ★ マスクビット数 (16..32) ★ [初期値] : - ・EX_IP [設定値] : IP アドレス指定範囲の中で除外する IP アドレス ( 空白で区 切って複数指定可能、'-' を使用して範囲指定も可能 ) [初期値] : - ・GW_IP [設定値] : IP アドレス対象ネットワークのゲートウェイの IP アドレス [初期値] : - ・TIME : 時間 [設定値] : expire time : DHCP クライアントからリース期間要求がない場合のリー ス期間 maxexpire time : DHCP クライアントからリース期間要求がある場合の許 容最大リース期間 ---------------------------- 設定値 | 説明 ---------------------------- 1..2147483647 | 分 xx:xx | 時間:分 infinity | 無期限リース ---------------------------- [説明] DHCP サーバーとして割り当てる IP アドレスのスコープを設定する。 除外 IP アドレスは複数指定できる。リース期間としては無期限を指定できる ほか、DHCP クライアントから要求があった場合の許容最大リース期間を指定で きる。 [ノート] 同一ネットワークのDHCPスコープを複数設定できる。 複数の DHCP スコープで同一の IP アドレスを含めることはできない。IP アド レス範囲にネットワークアドレス、ブロードキャストアドレスを含む場合、割 り当て可能アドレスから除外される。 DHCP リレーエージェントを経由しない DHCP クライアントに対して gateway キーワードによる設定パラメータが省略されている場合にはルーター自身の IP アドレスを通知する。 expire の設定値は maxexpire の設定値以下でなければならない。 [37] system packet-bufferコマンドで、max-bufferの最小値と最大値、および初期値を 変更した。 ○パケットバッファのパラメータを変更する [書式] system packet-buffer GROUP PARAMETER=VALUE [PARAMETER=VALUE ...] no system packet-buffer GROUP [PARAMETER=VALUE ...] [設定値及び初期値] ・GROUP : パケットバッファのグループを指定する。 [設定値] : グループ名 ( small, middle, large, huge ) [初期値] : - ・PARAMETER : 変更するパラメータを指定する。 [設定値] : 設定値 説明 max-buffer パケットバッファの最大割り当て数 [初期値] : - ・VALUE ★ [設定値] : 変更する値を指定する。 | group | max-buffer | | | 最小値 | 最大値 | |---------|-----------|---------| | small | 45000 | 75000 | | middle | 120000 | 200000 | | large | 180000 | 300000 | | huge | 532 | 532 | [初期値] : | group | max-buffer | |---------|------------| | small | 45000 | | middle | 120000 | | large | 180000 | | huge | 532 | [説明] パケットバッファの管理パラメータを変更する。 パラメータにはvalue の最小値から最大値の値を整数で指定できる。 ★ [38] lan receive-buffer-sizeコマンドで、QoS有効時の受信パケットバッファサイズの 初期値を8から1,024へ変更した。 ○LAN インタフェースの受信パケットバッファサイズの設定 [書式] lan receive-buffer-size SIZE no lan receive-buffer-size [SIZE] [設定値及び初期値] ・size [設定値] : 受信パケットバッファサイズ (1..16384) [初期値] : 1024 ★ [説明] LAN インタフェースの受信パケットバッファサイズ (受信キュー長) をパケッ トの個数で設定する。 本コマンドで設定したサイズが受信処理を行う全てのCPUコアに適用され、LAN インタフェースごとの設定はできない。 QoS 設定の有無で初期値が変化するが、本コマンドを使用してサイズを明示的 に設定している場合は、QoS 設定の有無に関係なく、常にその設定値が適用さ れる。 [39] show ipv6 neighbor cacheコマンドで、インターフェースを指定して表示できるよ うにした。また、エントリー数のみを表示できるようにした。 ○近隣キャッシュの表示 [書式] show ipv6 neighbor cache [INTERFACE] ★ show ipv6 neighbor cache [INTERFACE] summary ★ [設定値及び初期値] ・INTERFACE ★ [設定値]:LANインターフェース名 [初期値]:- [説明] 近隣キャッシュの状態を表示する。インターフェース名を指定した場合、その インターフェース経由で得られた近隣キャッシュの状態のみ表示する。 summaryを指定した場合、近隣キャッシュのエントリー数のみ表示する。 [40] ipsec ike keepalive useコマンドで、send-only-new-saオプションにautoを指定 できるようにした。また、当オプションの初期値をoffからautoに変更した。 ○IKE キープアライブ機能の設定 [書式] ipsec ike keepalive use GATEWAY_ID SWITCH [down=disconnect] [send-only-new-sa=SEND] ipsec ike keepalive use GATEWAY_ID SWITCH heartbeat [INTERVAL COUNT [UPWAIT]] [down=disconnect] [send-only-new-sa=SEND] ipsec ike keepalive use GATEWAY_ID SWITCH icmp-echo IP_ADDRESS [length=LENGTH] [INTERVAL count [UPWAIT]] [down=disconnect] ipsec ike keepalive use GATEWAY_ID SWITCH dpd [INTERVAL count [UPWAIT]] ipsec ike keepalive use GATEWAY_ID SWITCH rfc4306 [INTERVAL count [UPWAIT]] no ipsec ike keepalive use GATEWAY_ID [SWITCH ....] [設定値及び初期値] ・GATEWAY_ID [設定値] : セキュリティ・ゲートウェイの識別子 [初期値] : - ・SWITCH : キープアライブの動作 [設定値] : ------------------------------------------------------------- 設定 説明 ------------------------------------------------------------- on キープアライブを使用する| off キープアライブを使用しない| auto 対向のルーターがキープアライブを送信するときに限って送信 する (heartbeat 、 rfc4306 でのみ有効 ) ------------------------------------------------------------- [初期値] : auto ・IP_ADDRESS [設定値] : ping を送信する宛先の IP アドレス (IPv4/IPv6) [初期値] : - ・LENGTH [設定値] : ICMP echo のデータ部の長さ (64..1500) [初期値] : 64 ・INTERVAL [設定値] : キープアライブパケットの送信間隔秒数 (1..600) [初期値] : 10 ・COUNT [設定値] : キープアライブパケットが届かないときに障害とみなすまでの 試行回数 (1..50) [初期値] : 6 ・UPWAIT [設定値] : IPsec SA が生成されてから実際にトンネルインタフェースを 有効にするまでの時間 (0..1000000) [初期値] : 0 ・SEND [設定値] : ------------------------------------------------------------- 設定 説明 ------------------------------------------------------------- on 新旧の SA が混在する場合、新しい SA のみに対してキープアラ イブパケットを送信する off 新旧の SA が混在する場合、新旧 SA の両方に対してキープアラ イブパケットを送信する auto★ 新旧の SA が混在する場合、対向からの古い SA に対するキープ アライブパケットを受信した場合のみ新旧 SA の両方に対してキー プアライブパケットを送信し、そうでない場合は新しい SA のみ に対してキープアライブパケットを送信する ------------------------------------------------------------- [初期値] : auto ★ [説明] IKE キープアライブの動作を設定する。 本コマンドは、動作するIKEのバージョンによって以下のように動作が異なる。 - IKEv1 キープアライブの方式としては、heartbeat、ICMP Echo、DPD(RFC3706) の 3 種類から選ぶことができる。第 1 書式は自動的に heartbeat 書式となる。 heartbeat 書式を利用するには第 1 、第 2 書式を使用する。 heartbeat 方 式において SWITCH パラメータが auto に設定されている場合は、相手から heartbeat パケットを受信したときだけ heartbeat パケットを送信する。従っ て、双方の設定が auto になっているときには、 IKE キープアライブは動作 しない。 ICMP Echo を利用するときには第 3 書式を使用し、送信先の IP アドレスを 設定する。オプションとして、 ICMP Echo のデータ部の長さを指定すること ができる。この方式では、SWITCH パラメータが auto でも on の場合と同様 に動作する。 DPD を利用するときには第 4 書式を使用する。この方式では SWITCH パラメー タが auto でも on の場合と同様に動作する。 その他、 IKEv1 で対応していない方式 ( 書式 ) が設定されている場合は、 代替方式として heartbeat で動作する。このとき、 SWITCH 、 COUNT 、 INTERVAL 、 UPWAIT パラメータは設定内容が反映される。 - IKEv2 キープアライブの方式として、RFC4306(IKEv2 標準 ) 、 ICMP Echo の 2 種 類から選ぶことができる。第 1 書式は自動的に RFC4306 方式となる。 SWITCH パラメータが auto の場合には、 RFC4306 方式のキープアライブパ ケットを受信したときだけ応答パケットを送信する。なお、 IKEv2 ではこの 方式のキープアライブパケットには必ず応答しなければならないため、 SWITCH パラメータが auto でも off の場合でも同様に動作する。 ICMP Echo を利用するときには第 3 書式を使用し、送信先のIPアドレスを設 定する。 オプションとして、ICMP Echo のデータ部の長さを指定することが できる。この方式では、SWITCH パラメータが auto でも on の場合と同様に 動作する。 その他、 IKEv2 で対応していない方式 ( 書式 ) が設定されている場合は、 代替方式として RFC4306 で動作する。このとき、 SWITCH 、 COUNT 、 INTERVAL 、 UPWAIT パラメータは設定内容が反映される。 [ノート] 相手先が PP インタフェースの先にある場合、down オプションを指定すること ができる。down オプションを指定すると、キープアライブダウン検出時と IKE の再送回数満了時に PP インタフェースの切断を行うことができる。網側の状 態などで PP インタフェースの再接続によりトンネル確立状態の改善を望める 場合に利用することができる。 キープアライブの方式として heartbeat を使用する場合、send-only-new-sa オプションを指定することができる。send-only-new-sa オプションに on を設 定すると、鍵交換後の新旧のSAが混在するときに新しい SA のみに対してキー プアライブパケットを送信するようになり、鍵交換時の負荷を軽減することが できる。auto を設定すると、対向からの古い SA に対するキープアライブパケッ トを受信した場合のみこちらからも古い SA に対してキープアライブパケット を送信し、そうでない場合は on を設定したときと同様に動作する。★ send-only-new-sa オプションに対応していないヤマハルーターとトンネルを構 築する場合は、send-only-new-sa オプションを on に設定しているとトンネル がダウンするため、auto または off に設定しておかなければならない。 length パラメータで指定するのは ICMP データ部分の長さであり、IP パケッ ト全体の長さではない。 同じ相手に対して、複数の方法を併用することはできない。 また auto の指定は、vRXのRev.19.00.08 以前、Rev.19.01.09以前、RTX5000、 RTX3500、RTX1220、RTX1210、および RTX830 では不可能。 [41] mountコマンドで、PREFIX に usb1 〜 usb10、および sd1 〜 sd10 を指定したと きエラーになるようにした。 [42] show status storage interfaceコマンドで、USB メモリー、および SD カード向 けのパラメーター (VENDOR、SERIAL、STATE) を表示しないようにした。 [43] 以下のselectコマンドがエラーとなったとき、プロンプトがselectコマンドの対象 を選択していない状態 (none) に遷移するようにした。 - pp select - tunnel select [44] ipsec ike local idコマンド、およびipsec ike remote idコマンドを設定したと き、SAの削除およびIKEの初期化を行うようにした。 [45] ip flow timerコマンドで、FIN/RSTビットのセットされたTCPパケットの寿命の初 期値を5秒に変更した。 ○フローテーブルの各エントリの寿命を設定する [書式] ip flow timer PROTOCOL TIME no ip flow timer PROTOCOL [TIME] [設定値及び初期値] ・PROTOCOL [設定値] ------------------------------------------------------ 設定値 説明 ------------------------------------------------------ tcp TCP パケット udp UDP パケット icmp ICMP パケット slow FIN/RST ビットのセットされた TCP パケット ------------------------------------------------------ [初期値] ・tcp = 900 ・udp = 30 ・icmp = 30 ・slow = 5 (RTX830 Rev.15.02.27 以降、RTX1300 Rev.23.00.05 以降、 vRX (EC2) Rev.20.00.03以降, vRX (ESXi) Rev.20.01.03以降)★ 30 (上記以外)★ ・time [設定値] : 秒数 (1..21474836) [初期値] : - [説明] フローテーブルの各エントリの寿命をプロトコル毎に設定する。 FIN/RSTの通過したエントリには 'slow' が適用される。 NATや動的フィルターを使用している場合には、それらのエントリの寿命が適用 される。 [46] tunnel templateコマンドを実行したときの処理時間を短縮した。また、tunnel template コマンド実行時に進捗状況を示すメッセージを出力するようにした。 [47] show environmentコマンドで、各コアのCPU使用率を常に表示するようにした。 これに伴い、detailオプションを廃止した。 また、show techinfoコマンドで、show environmentコマンドをdetailオプション 無しで出力するようにした。 [48] show status licenseコマンドで、vrxオプションを指定したとき、ユーザーIDとイン スタンスIDを基本ライセンスの下に表示するように変更した。また、オプションラ イセンスは基本ライセンスの一部として表示するように変更した。 [49] show status licenseコマンドで、表示される表の幅を55文字から78文字に変更し た。 [50] import vrx license fileコマンドで、vrx userコマンドが未設定の場合に実行し たときに表示されるエラーメッセージの内容を変更した。 - 変更前:「ユーザーIDとパスワードが設定されていません。/User ID and password are not set.」 - 変更後:「インポートできるライセンスがありません。/No license that can be imported.」 [51] show status license vrxコマンドで、適用するライセンスが無いときに「ライセン スがありません。」または「No license.」と表示するように変更した。 [52] SSHサーバー機能で、セキュリティー強化のためsshd auth methodコマンドの初期 値をallからpublickeyに変更した。 明示的に設定を行わない限り、SSHサーバーのパスワード認証機能は使用できなく なる。 ○SSH サーバーで利用可能な認証方式の設定 [書式] sshd auth method ALL sshd auth method METHOD [METHOD] no sshd auth method [...] [設定値及び初期値] ・ALL:パスワード認証、および、公開鍵認証を受け入れる ・METHOD [設定値]: | 設定値 | 説明 | | --------- | -------------------------- | | password | パスワード認証を受け入れる | | publickey | 公開鍵認証を受け入れる | [初期値]:publickey★ [説明] SSH サーバーで利用可能な認証方式を設定する。 パスワード認証より公開鍵認証が安全な認証方式である。 [ノート] 以下のリビジョンでは初期値が all となる。 vRX Amazon EC2 版 Rev.19.00.08 以前 vRX VMware ESXi 版 Rev.19.01.09 以前 [53] 起動時CONFIGとして以下のコマンドを実行できるようにした。 - bgp default med - bgp export route selection rule - dhcp relay srcport - ip dscp supersede - ipsec ike auto received-id-route-add - ipv6 dscp supersede - ipv6 INTERFACE neighbor cache max entry - ipv6 reassembly hold-time - rip advertise mode - sshd auth method - sshd authorized-keys filename [54] system packet-schedulingコマンドで、設定変更時に再起動なしで動作するように した。 [55] show status packet-bufferコマンドの出力フォーマットを変更した。 表示例: \# show status packet-buffer large large group: 2048 bytes length parameters: max-buffer=40000 39491 buffers in free list 509 buffers are allocated allocation history: failures excluding on LAN interface: 0 [56] show nat descriptor addressコマンドの表示内容を変更した。 - 外側アドレスの昇順で表示するようにした。 - 重複するアドレス設定について、適用される変換ルールのみ表示するようにした。 - 静的NATエントリーをネットワークアドレスごとに集約して表示するようにした。 - サブネットマスク長が24ビット以下のとき - xxx.xxx.xxx.xxx/XX (XXはネットマスク長) - サブネットマスク長が24ビットより長いとき、またはネットワークアドレスに 一致しないとき - xxx.xxx.xxx.xxx-zzz (zzzは終端のアドレス) [57] nat descriptor staticコマンドで、重複するアドレス設定を許容し、重複したア ドレスの場合は若い識別番号の設定を使用するように変更した。 [58] show copyrightコマンドの書式を変更した。 ○サードパーティー製ソフトウェアの著作権情報を表示 [書式] show copyright [DETAIL] show copyright detail [SOFTWARE] show copyright [DETAIL [LICENSE [VERSION]] [設定値及び初期値] ・SOFTWARE [設定値]:表示対象とするソフトウェア名 [初期値]:- ・LICENSE [設定値]:ライセンス条文表示するライセンス名 [初期値]:- ・VERSION [設定値]:ライセンスのバージョン番号 [初期値]:- [説明] 搭載されているサードパーティー製ソフトウェアの著作権情報を表示する。 detail オプションを指定すると、ライセンス条文を合わせて表示する。 vRX シリーズ で一部ソフトウェアの著作権情報およびライセンス条文を表示す るには、software パラメーターを指定する必要がある。対象のソフトウェア名 は show copyright detail を実行すると表示される。 [ノート] vRX シリーズ でサードパーティー製ソフトウェアに適用される一般的なライセン スの条文を表示するには、show copyright common-license を使用する。ただ し、vRX Amazon EC2 版 Rev.19.00.01、Rev.19.00.08 は本コマンドの第 3 書 式で確認する。★ 第 1 書式は、 RTX5000、RTX3510、RTX3500、RTX1300、RTX1220、RTX1210、お よび RTX830 で使用可能。 ★ 第 2 書式は、 vRX VMware ESXi 版 Rev.20.01.03以降、vRX さくらのクラウド 版 Rev.20.02.03以降、vRX Amazon EC2 版 Rev.20.00.03以降で使用可能。 ★ 第 3 書式は、vRX Amazon EC2 版 Rev.19.00.01、Rev.19.00.08で使用可能。★ [59] ip rip sendコマンドのLANインターフェースに対するVERSIONパラメーターの初期 値を2へ変更した。 ○RIPパケットの送信に関する設定 [書式] ip INTERFACE rip send SEND [version VERSION [BROADCAST]] ip pp rip send SEND [version VERSION [BROADCAST]] ip tunnel rip send SEND [version VERSION [BROADCAST]] no ip interface rip send [SEND...] no ip pp rip send [SEND...] no ip tunnel rip send [SEND...] [設定値及び初期値] ・INTERFACE [設定値]:LANインターフェース名 [初期値]:- ・SEND [設定値]: | 設定値 | 説明 | | ------ | ----------------------- | | on | RIPパケットを送信する | | off | RIPパケットを送信しない | [初期値]: - off(トンネルインターフェースの場合) - on(その他のインターフェースの場合) ・VERSION [設定値]: | 設定値 | 説明 | | ------ | --------------- | | 1 | RIPv1を使用する | | 2 | RIPv2を使用する | [初期値]: - vRX Amazon EC2版, vRX さくらのクラウド版 ★ - 2(LANインターフェースの場合) - 1(その他のインターフェースの場合) - その他の製品 - 1 ・BROADCAST [設定値] : ip interface address コマンドで指定したブロードキャストIP アドレス [初期値] : - [説明] 指定したインタフェースに対し、RIPパケットを送信するか否かを設定する。 VERSIONパラメーターで送信するRIPのバージョンを指定できる。 [60] ip keepaliveコマンドで、logオプションがonのとき、SYSLOGに出力される ip keepaliveコマンドの識別番号の表示を3桁から4桁に変更した。 [61] show environmentコマンドで、イーサネットアドレスの出力書式を変更した。 [62] show configコマンドを実行したとき、イーサネットアドレスが二重に表示されな いようにした。 [63] 以下のコマンドで、対象インターフェースのMTUを表示するようにした。 - show status lan - show status pp - show status tunnel [64] show status bridgeコマンドで、ブリッジインターフェースに収容されたLANイン ターフェースのMTUを表示するようにした。 [65] LANインターフェース名を指定する各種コマンドにおいて、仮想NICを装着していな いLANインターフェースを指定できるようにした。 [66] show status ipv6 dhcpコマンドで、Infomation-Requestに対するReply内の以下の 情報を表示するように変更した。 - DNS server - Domain name [67] show config listコマンドを実行したとき、内蔵フラッシュROM使用状況(項目名: Sects) を出力しないようにした。 変更前は常に "000/000" と出力していた。 [68] 以下のコマンドで、宛先が0.0.0.0かつネットマスクが0でない経路を入力できるよ うにした。 - bgp force-to-advertise - ip INTERFACE rip force-to-advertise - ip route [69] show ip/ipv6 connectionコマンドの表示内容を変更した。 - ルーター全体のコネクション数と現在時刻を表示するようにした - detailキーワードを指定した場合、インターフェースごとにコネクション数を表 示するようにした - summaryキーワードを指定した場合、ルーター全体のコネクションが1つも存在し ないときはインターフェースごとにコネクション数を表示しないようにした [70] nslookupコマンドにオプションを追加した。 - SERVER - EDNS - TYPE - CACHE ○nslookup [書式] nslookup HOST [server=SERVER [edns=EDNS]] [type=TYPE] [cache=CACHE] [設定値及び初期値] ・HOST [設定値] : IPv4 アドレス IPv6 アドレス ホスト名 [初期値] : - ・SERVER ★ [設定値] : 名前解決に使用する DNS サーバーの IPv4 アドレス、IPv6 ア ドレス [初期値] : - ・EDNS ★ [設定値] : ------------------------------------------------------------------- 設定値 説明 ------------------------------------------------------------------- on 対象の DNS サーバーへの通信を EDNS で行う off 対象の DNS サーバーへの通信を DNS で行う ------------------------------------------------------------------- [初期値] :off ・TYPE ★ [設定値] : ------------------------------------------------------------------- 設定値 説明 ------------------------------------------------------------------- A IPv4 アドレスを取得する AAAA IPv6 アドレスを取得する A+AAAA IPv4 アドレスと IPv6 アドレスを取得する PTR IP アドレスからドメイン名を取得する auto HOST の設定値に応じて動作する ------------------------------------------------------------------- [初期値] : auto ・CACHE ★ [設定値] : ------------------------------------------------------------------- 設定値 説明 ------------------------------------------------------------------- on DNS キャッシュを優先して名前解決を行う off DNS キャッシュを無視して名前解決を行う ------------------------------------------------------------------- [初期値] : on [説明] DNS による名前解決を行う。 TYPE を auto に設定したときは、HOST の設定値が IPv4 アドレスまたは IPv6 アドレスのときは A および AAAA を取得し、FQDN のときは PTR を取得する。 CACHE を on に設定したときであっても、dns cache use が off なら DNS キャッ シュを使用しない。 [ノート] AAAAレコードとIPv6アドレスのPTRレコードは、以下の機種およびリビジョンで 使用不可能。 RTX830 Rev.15.02.08以前 RTX1210 Rev.14.01.32以前 RTX5000 / RTX3500 Rev.14.00.25以前 SERVERオプション、EDNSオプション、TYPEオプションおよびCACHEオプションは 以下の機種およびリビジョンで使用不可能。 RTX830 Rev.15.02.33以前 RTX1210 Rev.14.01.42以前 RTX1220 Rev.15.04.07以前 RTX1300 Rev.23.00.16以前 RTX3510 Rev.23.01.03以前 RTX5000 / RTX3500 Rev.14.00.34以前 [71] show nat descriptor addressコマンドおよびshow nat descriptor interface address コマンドで、IPマスカレードテーブルの表示内容を以下のように変更した。 - コマンドの実行時刻を表示するようにした - セッション数を表示する項目のタイトルや位置を変更した - セッションが存在しない場合でもセッション数を表示するようにした [72] ip keepaliveコマンドで、以下を変更した。 gatewayパラメーターにFQDNを指定できるようにした。 logオプションによるログメッセージの内容を指定できるようにした。 ○ネットワーク監視機能の設定 [書式] ip keepalive NUM KIND INTERVAL COUNT GATEWAY [GATEWAY ...] [OPTION=VALUE ...] no ip keepalive NUM [設定値及び初期値] ・NUM : 監視設定の識別番号 [設定値] : ---------------------------------------------------------------- 設定値 説明 ---------------------------------------------------------------- 1..6000 vRX Amazon EC2 版 通常モード、vRX VMware ESXi 版 通常モー ド、vRX さくらのクラウド版 で設定可能 1...3000 RTX5000、RTX3510 で設定可能 1...1000 vRX Amazon EC2 版 コンパクトモード、vRX VMware ESXi 版 コン パクトモード、RTX3500 で設定可能 1..100 上記以外の機種で設定可能 ---------------------------------------------------------------- [初期値] : - ・kind : 監視方式 [設定値] : ----------------------------- 設定値 説明 ----------------------------- icmp-echo ICMP Echo を使用する ----------------------------- [初期値] : - ・interval [設定値] : キープアライブの送信間隔秒数 (1..65535) [初期値] : - ・count [設定値] : 到達性がないと判断するまでに送信する回数(3..100) [初期値] : - ・gateway : 複数指定可 (10 個以内 ) [設定値] : ・IP アドレス xxx.xxx.xxx.xxx (xxx は十進数 ) ・dhcp interface RTX5000 と RTX3500 は Rev.14.00.29 以降で指定可 -------------------------------------------------------------- 設定値 説明 -------------------------------------------------------------- interface DHCP にて与えられるデフォルトゲートウェイを使う場合の、 DHCP クライアントとして動作する LAN インタフェース名ま たは WAN インタフェース名 -------------------------------------------------------------- ・FQDN・・・★ ドメイン名を含んだホスト名 [初期値] : - ・option=value 列 [設定値] : ------------------------------------------------------------------- option value 説明 ------------------------------------------------------------------- log on 状態変化、到達性の変化、ICMP Echo 送受信の SYSLOG を出力する・・・★ 3 状態変化、到達性の変化、ICMP Echo 送受信の SYSLOG を出力する・・・★ 2 状態変化、到達性の変化の SYSLOG を出力する・・・★ 1 状態変化の SYSLOG を出力する・・・★ off SYSLOG を出力しない upwait 秒数 到達性があると判断するまでの待機時間 (1..1000000) downwait 秒数 到達性がないと判断するまでの待機時間 (1..1000000) length バイト ICMP Echo パケットの長さ (64-1500) local-address IP アドレス 始点 IP アドレス ipsec-refresh セキュリティ・ゲートウェイの DOWN→UP または UP→DOWN に状態が変化した場合に、指定のセキュリティ・ゲート 識別子 (gateway_id) ウェイに属する SA を強制的に更新 ( 複数指定する場合はカンマで区切る ) ipsec-refresh-up セキュリティ・ゲートウェイの DOWN→UP に状態が変化した場合のみ、指定のセキュリティ・ゲートウェイに属す 識別子 (gateway_id) る SA を強制的に更新 ( 複数指定する場合はカンマで区切る ) ipsec-refresh-down セキュリティ・ゲートウェイの UP→DOWN に状態が変化した場合のみ、指定のセキュリティ・ゲートウェイに属す 識別子 (gateway_id) る SA を強制的に更新 ( 複数指定する場合はカンマで区切る ) gateway-selection-rule head ICMP Echo パケットを送信する際、該当する経路に複数のゲートウェイが指定さ れていても、必ず最初に指定されたゲートウェイへ送出する normal ICMP Echo パケットを送信する際、該当する経路に複数のゲートウェイが指定さ れていたら、通常の規則に従い送出ゲートウェイを選択する ------------------------------------------------------------------- [初期値] : ・log=off ・upwait=5 ・downwait=5 ・length=64 ・gateway-selection-rule=head [説明] 指定したゲートウェイに対して ICMP Echo を送信し、その返事を受信できるか どうかを判定する。 [73] show copyrightコマンドで、detailオプションを指定して実行したときに表示され るRTproのURLの表記を「http:」から「https:」へ変更した。 [74] dns cache max entryコマンドで、最大エントリー数の上限を1024から8192に変更 した。 ○DNS キャッシュの最大エントリ数の設定 [書式] dns cache max entry NUM no dns cache max entry [NUM] [設定値及び初期値] ・NUM [設定値] : 最大エントリ数 (1...8192)・・・★ [初期値] : 256 [説明] DNS キャッシュの最大エントリ数を設定する。 設定した数だけ、ルーター内部に DNS キャッシュとして上位 DNS サーバーか らの返答を保持できる。設定した数を超えた場合、返答が返ってきた順で古い ものから破棄される。 上位 DNS サーバーから得られた返答には複数の RR レコードが含まれているが、 DNS キャッシュの保持時間は、それらの RR レコードの TTL のうちもっとも短 い時間になる。また、まったく RR レコードが存在しない場合には、60 秒とな る。返答が得られてから保持時間を経過したエントリは、DNS キャッシュから 削除される。 [75] show nat descriptor masquerade session summaryコマンドの出力書式を変更した。 また、セッション数がピーク値を記録した日時も出力するようにした。 [76] cold startコマンドを実行したとき、vrx userコマンドが設定されている場合にラ イセンスを保持するか削除するかを確認するようにした。 [77] ip pp remote address poolコマンドで、dhcpを指定したときに、割り当てを行う LANインターフェースまたはDHCPスコープ番号を設定できるようにした。 ○リモート IP アドレスプールの設定 [書式] ip pp remote address pool IP_ADDRESS [IP_ADDRESS...] ip pp remote address pool IP_ADDRESS-IP_ADDRESS ip pp remote address pool dhcp [INTERFACE [TYPE]] ★ ip pp remote address pool dhcp scope SCOPE_NUM ★ ip pp remote address pool dhcpc [INTERFACE] no ip pp remote address pool [設定値及び初期値] ・IP_ADDRESS [設定値] : anonymous のためにプールする IP アドレス [初期値] : - ・IP_ADDRESS-IP_ADDRESS [設定値] : IP アドレスの範囲 [初期値] : - ・dhcp : 自分自身の DHCP サーバー機能を利用することを示すキーワード [初期値] : - ・dhcpc : DHCP クライアントを利用することを示すキーワード [初期値] : - ・INTERFACE ★ [設定値] : LAN インタフェース名 省略時は lan1 [初期値] : ・TYPE ★ [設定値] : -------------------------------------------------------------- 設定値 説明 -------------------------------------------------------------- primary ip INTERFACE address に設定されている IP アドレスと同じネッ トワークから割り当てる secondary ip INTERFACE secondary address に設定されている IP アドレ スと同じネットワークから割り当てる 省略 自動選択 -------------------------------------------------------------- [初期値] : ・SCOPE_NUM ★ [設定値] : スコープ番号 [初期値] : [説明] anonymous で相手に割り当てるための IP アドレスプールを設定する。PP とし て anonymous が選択された場合のみ有効である。 dhcp を設定した場合は、自分自身が DHCP サーバーとして動作している必要が ある。自分で管理している DHCP スコープの中から、INTERFACE で指定した LAN インターフェースの TYPE で指定した IP アドレスと同じネットワークの IP アドレスを割り当てる。TYPE を省略した場合にはプライマリアドレスから 割り当てを行い、失敗した場合にセカンダリアドレスから割り当てを行う。 ★ dhcp scope を設定した場合は、SCOPE_NUM で設定したスコープ番号の DHCP ス コープ から IP アドレスを割り当てる。 ★ dhcpc を設定した場合は、INTERFACE で指定した LAN インタフェースが DHCP クライアントとして IP アドレス情報のみを取得し、そのアドレスを割り当て る。取得できなかった場合は、0.0.0.0 を割り当てる。 [ノート] ip_address として設定できる数は下記の通り。 --------------------------------------- 機種 リビジョン 最大設定可能数 --------------------------------------- vRX シリーズ すべてのリビジョン 1040 RTX5000 すべてのリビジョン 3104 RTX3510 すべてのリビジョン 1104 RTX3500 すべてのリビジョン 1104 RTX1300 すべてのリビジョン 101 RTX1220 すべてのリビジョン 101 RTX1210 すべてのリビジョン 103 RTX840 すべてのリビジョン 32 RTX830 すべてのリビジョン 32 --------------------------------------- 第 3、第 4 書式は vRX Amazon EC2版 Rev.20.00.03 以降で使用可能。 ★ [78] IPv4 TCP/UDP通信で、hugeグループのパケットバッファを使用しないようにした。 これに伴いhugeグループのパケットバッファの最大割り当て数に指定できる値を 532固定から20以上80以下に変更し、デフォルト値を20にした。 ○パケットバッファのパラメータを変更する [書式] system packet-buffer GROUP PARAMETER=VALUE [PARAMETER=VALUE ...] no system packet-buffer GROUP [PARAMETER=VALUE ...] [設定値及び初期値] ・GROUP : パケットバッファのグループを指定する。 [設定値] : グループ名 ( small, middle, large, huge ) [初期値] : - ・PARAMETER : 変更するパラメータを指定する。 [設定値] : |設定値 |説明 | |----------|--------------------------------| |max-buffer|パケットバッファの最大割り当て数| [初期値] : - ・VALUE [設定値] : 変更する値を指定する。 [初期値] : | GROUP | max-buffer | |---------|------------| | small | 45000 | | middle | 120000 | | large | 180000 | | huge | 20 ★ | [説明] パケットバッファの管理パラメータを変更する。 パラメータにはVALUEの最小値から最大値の値を整数で指定できる。 | GROUP | max-buffer | |--------|----------------| | small | 45000..75000 | | middle | 120000..200000 | | large | 180000..300000 | | huge | 20..80 ★ | [ノート] 本コマンドによる設定の変更を反映するには、ルーターの再起動が必要となる。 ■バグ修正 [1] IKEv2でPKI証明書を利用した認証を行うとき、ペイロードの不一致により接続でき ない場合にリブートすることがあるバグを修正した。 [2] リモートアクセスVPN接続機能VPN機能で、クライアント側のIPアドレスをDHCPで割 り当てる設定のとき、dhcp scope bindコマンドで割り当てるIPアドレスを指定しな い設定があると、リブートするバグを修正した。 [3] IPsec SAの生成と削除を繰り返した場合にリブートする可能性を排除した。 [4] 起動した直後にコンソールから以下のコマンドを実行するとリブートすることがあ るバグを修正した。 - clear dns cache - dns cache use off - dns cache max entry - tunnel endpoint nameコマンドでFQDNを指定したIPIPトンネルインターフェース に対して - no tunel encapsulation - no tunnel endpoint name [5] マルチポイントトンネル機能でOSPFによる経路交換を行っているとき、トンネルの アップダウンにより動的にインターフェースの追加・削除が行われると、その後リ ブートすることがある可能性を排除した。 ただし実機上でこの現象が発現することは確認できていない。 [6] ipv6 routeコマンドで、不正なIPv6アドレスを設定したとき、リブートすることが あるバグを修正した。 [7] L2TP/IPsec接続で、大量のクライアントを一斉に接続するとリブートすることがあ るバグを修正した。 [8] 以下を繰り返し実行すると、リブートすることがあるバグを修正した。 - luaコマンドによるluaスクリプトの実行 - luacコマンドによるluaコンパイラの実行 - 基本ライセンス10Gbpsのインポートと削除 - 基本ライセンス10Gbpsが適用された状態でQoSの設定追加と削除 - schedule atコマンド経由でのwol sendコマンド実行 [9] マルチポイントトンネルで、IPv6パケットを送受信するとリブートするバグを修正 した。 [10] SNMPで、リブートすることがあるバグを修正した。 [11] show status userコマンド実行時および通知メール送信時にリブートする可能性を 排除した。 [12] BGP機能を使用しているとき、近隣ルーター宛ての経路とBGPで受信した経路より優 先度の高い経路を同時に削除するとリブートすることがあるバグを修正した。 [13] SNMPで、SYNTAXがOCTET STRINGのMIBオブジェクトの値を取得すると、取得に失敗 したりリブートしたりすることがあるバグを修正した。 [14] Luaスクリプト機能で、ライブラリ関数rt.socket.dns.tohostname()を実行すると、 リブートしたりハングアップしたりすることがあるバグを修正した。 [15] ルーター稼働中にごく稀にリブートすることがあるバグを修正した。 [16] VPN機能で、対向から通常の通信では発生しない異常なパケットを受信したとき、 リブートすることがあるバグを修正した。 また、このようなパケットを受信したときには、以下のデバッグレベルのログを出 力しパケットを破棄するようにした。 - Packet dropped on インターフェース (duplicate tunnel encapsulation) - Packet dropped on インターフェース (multiple tunnel encapsulation) [17] console characterコマンドをja.utf8に設定しているときに、コンソール上でシフ トJISで対応していない文字コードを入力するとリブートするバグを修正した。 [18] SFTPサーバー機能で、一部のSFTPクライアントから接続されたときにリブートまた はハングアップするバグを修正した。 [19] IPsec機能で、既に設定されているipsec transportコマンドを変更または上書きす るとリブートすることがあるバグを修正した。 [20] Luaスクリプト機能で、検索文字列に正規表現オブジェクトを指定したrt.syslogwatch の実行中に、瞬間的に大量のSYSLOGが出力されるとリブートすることがあるバグを 修正した。 なお、rt.syslogwatchにおいて未処理のSYSLOGが10万行を超えた場合、超過分の SYSLOGは処理対象から除外され、該当するSYSLOGの末尾には「(missed in rt.syslogwatch)」 というメッセージが付加される。 [21] queue class filterコマンドで、正しくない書式で設定しようとするとリブートす ることがあるバグを修正した。 [22] L2TP接続で、切断処理中にリブートやハングアップする可能性を排除した。 ただし、この問題が実機上で発現することは確認できていない。 このバグが原因によるリブートの報告はない。 freeしたエリアをゼロクリアする特殊イメージで現象を確認できる。 [23] SSHクライアント機能で、以下の操作を行うとリブートするバグを修正した。 - import sshd authorized-keysコマンドでコメントを入力せずに実行する - show sshd authorized-keysコマンドでコメントのないSSHクライアントの公開鍵 の情報を表示する [24] import vrx license keyコマンドで、一部が欠落したライセンスキーを入力したと きにリブートすることがあるバグを修正した。 [25] 正規の手順を踏まないリブートやシャットダウンでファイルシステム上のデータが 消失する可能性を低減した。 [26] ipsec transportコマンドで、省略可能なパラメーターをすべて省略するとリブー トするバグを修正した。 [27] 以下のコマンドを実行したとき、リブートすることがあるバグを修正した。 - syslog execute command - no syslog execute command [28] 起動完了直前に、まれにリブートすることがあるバグを修正した。 [29] bgp importコマンドで、不正なオプションを入力した時にリブートすることがある バグを修正した。 [30] LAN経由のキープアライブで、IPv6リンクローカルアドレス宛にICMP Echo/Replyを 用いたとき、リブートまたは正しく送信できないことがあるバグを修正した。 [31] LAN経由のキープアライブで、IPv6グローバルアドレス宛にICMP Echo/Replyを用い たとき、リブートすることがあるバグを修正した。 [32] IPキープアライブまたはIKEキープアライブ機能で、IPv6アドレス宛にICMP Echo/Reply を用いたとき、リブートすることがあるバグを修正した。 [33] IPsecで、SAの寿命満了によるSA削除とコマンド実行によるSA削除のタイミングが 重なったときにリブートすることがあるバグを修正した。 [34] SYSLOG送信機能で、SYSLOGパケットの送出インターフェースがダウンしているとき にSYSLOGパケットの送信が発生するとリブートする可能性を排除した。 [35] IKEv2のIPsecトンネルにおいて、ipsec ike keepalive useコマンドでICMP Echo以 外のキープアライブ方式を設定している場合、IKE SAの更新処理が行われる度にメ モリーリークが発生するバグを修正した。 [36] ipsec transportコマンドを設定するとメモリーリークが発生するバグを修正した。 [37] 以下のタイミングでメモリーリークが発生するバグを修正した。 - ip filter dynamicコマンドで始点、または終点アドレスにFQDNを設定したとき - ip filterコマンド、ip filter dynamicコマンドで始点、または終点アドレスに FQDNを設定し、アドレス以外のパラメーターでエラーになったとき - queue class filterコマンドで始点、または終点アドレスにFQDNを設定したとき - queue class filterコマンドで始点、または終点アドレスにFQDNを設定し、アド レス以外のパラメーターでエラーになったとき [38] ルーターを起動しているだけで、仮想CPU 1コアごとに1日あたりおよそ1.3MBのメ モリーがリークしていくバグを修正した。 [39] ステートレスDHCPv6クライアントまたはDHCPv6-PDクライアント機能で、 SIP Servers IPv6 Address Listオプションが設定されたメッセージを受信したと き、メモリーリークが発生するバグを修正した。 [40] SSHクライアント機能で、sshコマンドを実行するときにメモリーリークが発生する バグを修正した。 [41] 外部ストレージをマウントした状態でshow status storage interfaceコマンドを 実行するとメモリーリークが発生するバグを修正した。 [42] telnetコマンドで、接続に失敗するとメモリーリークが発生するバグを修正した。 [43] mail notifyコマンドで、trigger routeキーワードを指定したときにメモリーリー クが発生することがあるバグを修正した。 [44] ipsec transportコマンドを上書き設定するとメモリーリークが発生するバグを修 正した。 [45] Luaスクリプトやwol sendコマンドの実行を繰り返すと、メモリーリークが発生す るバグを修正した。 [46] メモリー使用率が100%に近い状態で、以下の場合にメモリーリークが発生するバグ を修正した。 - 以下のコマンドを実行したとき - show config - show config N - show config pp - show config tunnel - show ip secure filter - show ipv6 secure filter - show config difference - rollback timer - rollback timerコマンドでタイムアウトが発生したとき - loadコマンドのrollback-timerオプションでタイムアウトが発生したとき [47] VPNオプションライセンスがインポートされている状態でclear vrx licenseコマン ドを実行したとき、メモリーリークが発生するバグを修正した。 [48] DHCPサーバー機能で、DHCP DISCOVERを一度に大量に受信したとき、ハングアップ することがあるバグを修正した。 [49] IPsec機能で、IPv4 over IPv6のトンネルモードかつAHプロトコルを使用するとき に通信できないバグを修正した。 [50] IPIPトンネルで、IPv6アドレスをエンドポイントに設定したトンネルで最初にIPv4 パケットを受信したときに、不正なIPv4ファストパスフローができるバグを修正した。 [51] 以下のトンネル機能を使ったファストパス通信で、ルーターの上位に存在する2台 で冗長化されたFWが切り替わった時に、トンネルインターフェースを経由した通信 が継続できないバグを修正した。 - IPsec - L2TP/IPsec [52] DHCPサーバー機能で、DHCPスコープ内で除外IPアドレスとしたIPアドレスに対して DHCP DECLINEを受信した後に、除外IPアドレスでなくなってしまうバグを修正した。 [53] RIPv2において、RIP広告の受信設定が以下のとき、認証方式の種類に関わらず認証 方式と認証キーの設定をしている送信側からのRIP広告を不正に受け取ってしまう バグを修正した。 - テキスト型認証方式の設定をしていないとき - テキスト型認証方式の設定をして、認証キーの設定をしていないとき [54] RIPv1において、RIP広告の受信設定がテキスト型認証方式と認証キーの設定をして いるとき、受け取ったRIP広告を破棄するバグを修正した。 [55] IPマスカレード機能で、PPTPで使用されるGREパケットはIPヘッダー部の書き換え と共にGREヘッダー部を書き換えるが、PPTPの通信パケットとは認識されないGREパ ケットのGREヘッダー部を不当に書き換えることがあるバグを修正した。 [56] ファストパスで、ip tos supersedeコマンドの設定値によるtosフィールドの書き 換えが行われない事があるバグを修正した。 [57] FQDNフィルター機能でFQDNを完全一致条件で指定しても後方一致条件で判定される ことがあるバグを修正した。 [58] IPv6 IPsecトンネルで、蓄積可能なIKEパケットのキュー長が、ipsec ike queue length コマンドの設定値の1/3になっているバグを修正した。 [59] IKEv2のレスポンダーとして動作しているとき、イニシエーターからのIKE_SA_INIT を2回以上受信すると、IKE_AUTH以降の処理で不正な値のresponderSPIを送信して 接続できないことがあるバグを修正した。 [60] IKEv2のレスポンダーとして動作しているとき、イニシエーターからIDr無しの IKE_AUTHを受信した場合に認証エラーとなり、IKEv2の接続ができないことがある バグを修正した。 [61] メール通知機能で、SMTP認証を有効にしたとき一部のメールサーバーに対してメー ルを送信できないバグを修正した。 [62] 動的フィルター機能で、ファストパスが有効かつNATまたはIPマスカレードが適用 される通信において、動的フィルターセッションの削除に連動して、対応するファ ストパスのフローが削除されないバグを修正した。 [63] 動的フィルター機能で、ファストパスが有効かつNATまたはIPマスカレードが適用 される通信において、動的フィルターセッションの戻り方向の通信が発生している にもかかわらず、当該セッションがタイムアウトで削除されることがあるバグを修 正した。 [64] 複数のルーティングプロトコルから同一の経路を受信しているとき、OSPFの優先度 が最も高く設定されていると、他のルーティングプロトコル由来の経路をbgpimport コマンドの設定どおりにBGPに取り込むことができないことがあるバグを修正した。 [65] 動的フィルターで、PINGとPING6のセッション終了時に出力されるSYSLOGのIDが0と 表示されるバグを修正した。 [66] トリガによるメール通知機能で、SMTPSを指定するとメール通知に失敗することが あるバグを修正した。 [67] 複数のコンソールで、外部ストレージのマウントやアンマウント、ファイルアクセ スなどを行うと、各操作が正しく処理されないことがあるバグを修正した。 [68] IPv6で、フラグメントされた近隣探索パケットを受信したとき、破棄せずに処理し ていたバグを修正した。 [69] IPv6で、上位層ヘッダーがないフラグメントパケットを受信したときの以下のバグ を修正した。 - 該当パケットを破棄しない - ICMPv6 Parameter Problemパケットを返信しない [70] IPマスカレード機能で、PPTPの通信パケットとは認識されないGREパケットにポー ト番号が割り当てられることがあるバグを修正した。 [71] 動的フィルター機能で、拡張パッシブモード(EPSV)で動作するFTP通信のパケット を正常に通過させられないことがあるバグを修正した。 [72] OSPFとBGPで、自分側アドレスが設定されており相手側アドレスが設定されていな いトンネルインターフェースをゲートウェイとする経路を広告できないバグを修正 した。 [73] マルチポイントトンネルで、トンネルの切断後にクライアントが再接続処理を開始 しないことがあるバグを修正した。 [74] ルーター宛のIPv4フラグメントパケットの一部を一定時間内に受信できなかったと き、ICMP Time Exceededパケットを送信しないバグを修正した。 [75] マルチポイントトンネル機能で、接続済みトンネルのSAポリシー定義(ipsec sa policy コマンド)を再設定すると、トンネルが二重に接続され、トンネル通信ができなく なるバグを修正した。 [76] SSHサーバー機能で、通信終了時の終了ステータスとして常に1を送信するバグを修 正した。 [77] IPv6で、ICMPv6 Time Exceededパケットを送信しないことがあるバグを修正した。 [78] QoSで、以下のバグを修正した。 - show status qosコマンドのクラスごとの使用帯域とピーク値が、実際の値より 大きく表示されることがある。 - Dynamic Class Control(DCC)機能で、設定した閾値を下回る帯域で通信してい るホストが、DCCによりフロー制御されることがある。 [79] SNMP で、SERIAL ポートからのログイン情報を表す以下の MIB 変数が SFTP から のログアウトを契機に不当に変更されるバグを修正した。 - yrfLoginSerial - yrfLoginStatus - yrfLoginUser [80] IKEv2で、パケットのロスや遅延が発生しているとき、受信したIKEメッセージが認 証エラーになることがあるバグを修正した。 [81] IPsec IKEv1メインモードで、トンネルアップした約30秒後にトンネルダウンする ことがあるバグを修正した。 [82] SNMPで、使用できないLANインターフェースのifAdminStatusの値がUpを示す1になっ ているバグを修正した。 [83] ブリッジインターフェース、LOOPBACKインターフェース、NULLインターフェースに 適用されたIPフィルターが動作しないことがあるバグを修正した。 [84] フィルター型ルーティングまたはパケット転送フィルターを使用しているときに発 生する以下のバグを修正した。 - Luaスクリプトを使用してHTTPで通信できないことがある - RADIUS認証に失敗することがある - SNMPトラップのパケットにルーターのエージェントアドレスが設定されないこと がある [85] シリアルコンソールでTELNETクライアントを動作させるとき、TELNETサーバーから のデータ受信および受信結果のコンソールへの描画が遅延することがあるバグを修正した。 [86] ノーマルパスで、ESPパケットの認証に失敗したときにsyslogメッセージ 「digest is wrong」が出力されないバグを修正した。 [87] 生存通知2の認証に失敗したとき、不正なsyslogメッセージが出力されるバグを修 正した。 - 誤:Format is wrong - 正:Digest is wrong [88] IPv4フラグメントパケットを経路情報に従って転送した後、同じ送信元アドレスで IPヘッダーのIDが同じパケットを受信したときに経路情報を無視して先のIPv4フラ グメントパケットと同じ経路に送信することがあるバグを修正した。 [89] IKEv2で、Configurationペイロードを対向の機器から受信したときに拠点間接続が 行えないことがあるバグを修正した。 [90] SFTPサーバー機能で、Put結果を示すSYSLOGメッセージが正しく表示されないバグ を修正した。 [91] 上限速度が10Gbpsの基本ライセンスが適用されている状態で起動した場合、QoSを 有効化したLANインターフェースで送信オーバーフローが発生するバグを修正した。 [92] pp anonymous接続で、同時に複数接続したときに2番目以降の接続でパケット転送 フィルターが動作しないバグを修正した。 [93] IPsec機能で、NATトラバーサルを利用したインターネット接続をしているとき、 CPU使用率が高騰することがあるバグを修正した。 [94] RIPv2で、過去に受信した経路と宛先が同じでメトリックとネクストホップが異な る経路を同じ広告元から受信したとき、show ip rip tableコマンドのゲートウェ イが新しく受信した経路のネクストホップに更新されないバグを修正した。 [95] RIPv2で、過去に受信した経路と宛先やメトリックが同じでネクストホップが異な る経路を同じ広告元から受信したとき、該当経路のゲートウェイが新しく受信した 経路のネクストホップに更新されないバグを修正した。 [96] 以下のパケットをブリッジインターフェース経由で転送すると、IPv4パケットとし てカウントされるバグを修正した。 - IPv6でファストパス対象外のパケット - IPプロトコル以外のパケット(ARPなど) [97] Luaスクリプト機能で以下のライブラリ関数を使用すると、ルーターの動作が不安 定になる可能性を排除した。 - rt.socket.dns.tohostname - rt.socket.dns.toip - TCPオブジェクト (rt.socket.tcp) - connect - bind - UDPオブジェクト (rt.socket.udp) - setpeername - setsockname [98] ARP要求を受信したとき、そのARP要求の宛先IPアドレスが受信インターフェースと 異なるインターフェースのIPアドレスだった場合に、ProxyARPが無効であっても ARP応答してしまうバグを修正した。 [99] SNMPで、SNMPトラップのtimestampフィールドの値がBasic Encoding Ruleに従って いないバグを修正した。 このため、特定のSNMPマネージャーでは表示が不正になることがあった。 [100] OSPFおよびBGPで、宛先が0.0.0.0かつネットマスクが0ではない経路の広告がデフォ ルト経路として取り込まれるバグを修正した。 [101] RIPv2で、宛先が0.0.0.0かつネットマスクが0ではない経路の広告がデフォルト経 路として取り込まれるバグを修正した。 [102] OSPFおよびBGPで、以下の条件をすべて満たすとき、削除された経路がルーティン グテーブルに残ることがあるバグを修正した。 - OSPFまたはBGPから同じ宛先の経路を複数導入している - 上記経路と同じ宛先の経路を静的経路で設定している - OSPFまたはBGP経路の優先度が静的経路より高い - 優先度が最も高い経路と次に高い経路が同時に削除される [103] ファストパスで、トンネルインターフェースで受信した異なるトンネルインター フェースへ転送するパケットを処理したとき、受信パケットの数やサイズがカウン トされないバグを修正した。 [104] ファストパスで、トンネルインターフェースで受信した異なるトンネルインター フェースへ転送するパケットを処理したとき、受信パケットの数やサイズがカウン トされないバグを修正した。 [105] ファストパスで、IPIP(IPv6 over IPv4/IPv6)トンネル上に、IPsecのトンネルを 使用している構成でパケットを処理すると、IPIPトンネルインターフェースの以 下のMIB変数がカウントされないバグを修正した。 - ifInUcastPkts - ifHCInUcastPkts - ifInOctets - ifHCInOctets [106] ファストパスで、トンネルインターフェースで受信したIPv4パケットをL2TP/IPsec が設定されたトンネルインターフェースへ転送したとき、show status tunnelコ マンドで表示される受信パケットの数やサイズがカウントされないバグを修正した。 [107] Luaスクリプト機能で、フォーマット指定子"%Z"を指定してライブラリ関数 os.date()を実行したとき、正しいタイムゾーンを取得できないバグを修正した。 [108] PPPoE、L2TP、PPTP、またはモバイル接続(モデム方式)で、以下の条件をすべて 満たすとき認証エラーになるバグを修正した。 - 認証プロトコルがMS-CHAPまたはMS-CHAPv2である - パスワードが33文字以上である [109] DHCPサーバー機能で、DHCP Request受信時に予約アドレスを割り当てられなかっ た場合にデバッグログに不正なIPアドレスを出力するバグを修正した。 [110] DHCPサーバー機能で、DHCP予約アドレスを範囲指定かつOUI(ベンダーID)設定にし たときに、複数のDHCP要求を同時に受信するとIPアドレスを割り当てられないこ とがあるバグを修正した。 [111] QoSのクラス分けフィルターで、以下のバグを修正した。 - IPv4の全パケットを対象とするフィルターがあると、それより後に評価される 全てのIPv6のフィルターが無視される - IPv6の全パケットを対象とするフィルターがあると、それより後に評価される 全てのIPv4のフィルターが無視される [112] L2TP/IPsec接続で、ノーマルパス時にPPインターフェースのMTUに従ってパケット がフラグメントされてしまうバグを修正した。 ○インタフェースの MTU の設定 [書式] ip INTERFACE mtu MTU0 ip pp mtu MTU1 ip tunnel mtu MTU2 no ip INTERFACE mtu [MTU0] no ip pp mtu [MTU1] no ip tunnel mtu [MTU2] [設定値及び初期値] ・INTERFACE [設定値]: ・LANインタフェース名 ・WANインタフェース名 ・vRX シリーズ、RTX5000、および RTX3500 では指定不可能 [初期値]:- ・MTU0,MTU1,MTU2 [設定値]:MTU の値 (64..1500;RTX5000、RTX3500 の LANインタフェース は 64..9578、RTX3510、RTX1300 の LAN インターフェースは 64..10218) [初期値]: ・MTU0=1500 ・MTU1=1500 ・MTU2=1280 [説明] 各インタフェースの MTU の値を設定する。 [ノート] 実際にはこの設定が適用されるのは IP パケットだけである。他のプロトコル には適用されず、それらではデフォルトのまま 1500 の MTU となる。 L2TP接続ではトンネルインターフェースやPPインターフェースのMTU設定は無 視してカプセル化し、送信する物理インターフェースのMTU設定に従ってカプ セル化後のパケットをフラグメントする。★ ○IPv6 インタフェースのリンク MTU の設定 [書式] ipv6 INTERFACE mtu MTU0 ipv6 pp mtu MTU1 ipv6 tunnel mtu MTU2 no ipv6 INTERFACE mtu [MTU0] no ipv6 pp mtu [MTU1] no ipv6 tunnel mtu [MTU2] [設定値及び初期値] ・INTERFACE [設定値]: ・LANインタフェース名 [初期値]:- ・MTU0,MTU1,MTU2 [設定値]:MTU の値 (1280..1500;RTX5000、RTX3500 の LAN インタフェー スは 1280..9578、RTX3510、RTX1300 の LAN インターフェース は1280..10218) [初期値]: ・MTU0=1500 ・MTU1=1500 ・MTU2=1280 [説明] IPv6 インタフェースの MTU の値を設定する。 [ノート] ipv6 tunnel mtu コマンドは RTX5000 / RTX3500 Rev.14.00.29 以降、 RTX1210 Rev.14.01.34 以降、RTX830 Rev.15.02.10 以降、および Rev.15.04 系以降で使用可能。 L2TP接続ではトンネルインターフェースやPPインターフェースのMTU設定は無 視してカプセル化し、送信する物理インターフェースのMTU設定に従ってカプ セル化後のパケットをフラグメントする。★ [113] OSPFおよびBGP機能で、外部経路(OSPFおよびBGPの経路を除く)を広告していると き、両方の機能を無効にして外部経路を削除(hidden状態への移行も該当)した後 にどちらかの機能を有効にすると、その有効にした機能で削除した経路が広告さ れてしまうバグを修正した。 [114] PPインターフェースで、NATを適用していない状態かつIPCPによりIPアドレスが割 り当てられている場合に、PPインターフェースのIPアドレス宛のTCP/UDP通信がで きないバグを修正した。 [115] L2TP/IPsecで、NATを適用したインターフェースから受信したパケットを L2TP/IPsecトンネルへ転送するときにファストパスで処理できないバグを修正し た。 [116] IPv6フィルターまたはIPv6動的フィルターで、そのフィルターに該当するプロト コルで3つ以上にフラグメントされたパケットを受信したときに発生する以下のバ グを修正した。 - フラグメントされたすべてのパケットを破棄してしまうことがある - ipv6 filterコマンド - pass_reject:pass、pass-log、pass-nolog、restrict、restrict-log、 restrict-nolog - ipv6 filter dynamicコマンド - 最後のパケットに対するrejectログが出力されないことがある - ipv6 filterコマンド - pass_reject:reject-log [117] SNMPで、プライベートMIB変数yrhMemorySize(1.3.6.1.4.1.1182.2.1.2)が負数に なることがあるバグを修正した。 [118] DHCPサーバー機能で、特定の機器でDHCPNAKが認識できなかったのを、認識できる ようにした。 [119] SNMPで、以下のバグを修正した。 - 受信オーバーフローがifInDiscards(1.3.6.1.2.1.2.2.1.13)に加算されない - 受信フレーミングエラーがifInErrors(1.3.6.1.2.1.2.2.1.14)に加算されない [120] QoSのシェーピングで、過剰な帯域制御が行われるバグを修正した。 [121] 動的フィルターの適用されたインターフェースで受信したIPv4フラグメントパケッ トにおいて、再構成のために保持しておく時間がip reassembly hold-timeコマン ドの設定値に従っていないバグを修正した。 [122] 3個以上にフラグメントされたIPv6パケットを受信したとき、再構成するために保 持しておく時間を超えていてもパケットを再構成してしまうバグを修正した。 [123] LANインターフェース毎の受信処理をバランスよく行うようにした。これにより、 高負荷時にパケットの受信処理が特定のインターフェースに偏らなくなる。 [124] ライセンスファイル読み出し元ディレクトリーとして "PREFIX:/"(PREFIX = マ ウント済み外部ストレージを指すプレフィックス) を指定した状態で import vrx license fileコマンドを実行すると、ライセンスのインポートに失敗 するバグを修正した。 [125] トンネルQoSで、ファストパス経由のパケットはトンネルインターフェースのクラ ス分け設定に従うのに対し、ノーマルパス経由のパケットはトンネルの送出イン ターフェースとなっている物理インターフェースのクラス分け設定に従ってしま い、ファストパスとノーマルパスでクラス分け結果が異なるバグを修正した。 [126] 仮想CPUコアを3個以上搭載している環境でCPUスケジューリング方式をロードバラ ンスに設定したとき、ファストパスが使用するCPUコアの使用率が均等になるまで の時間を短縮した。 [127] ライセンスファイル読み出し元ディレクトリーにライセンス以外のファイルが保 存されているとき、import vrx license fileコマンドを実行すると、ライセンス のインポートに時間がかかることがあるバグを修正した。 [128] 以下のパケット送受信カウンターに不正な値が格納される可能性を排除した。た だし、この問題が実機上で発現することは確認できていない。 - 受信パケット数 - 受信オクテット数 - 受信オーバーフロー数 - ファストパス受信パケット数 (IPv4, IPv6) - MIB I/F変数 ifOutDiscards, ifOutQLen(いずれもQoS有効時のみ) [129] L2TP/IPsecで、tunnel disable状態でも接続できてしまうバグを修正した。 [130] DHCPv6機能で、リレーエージェントからのパケットを受信したときに、不正な内 容のログが出力されるバグを修正した。 [131] 複数のルーティングプロトコルから同一の経路を受信しているとき、bgp export コマンドでルーティングテーブルに取り込まない設定になっている BGP 由来の経 路がshow ip route detailコマンドの結果に表示されることがあるバグを修正し た。 [132] 以下のパケットをLANインターフェースから送信すると、show ipv6 addressコマン ドの出力に含まれる送信オクテット数が不正に増加するバグを修正した。 - ARPパケット - Wake on LANパケット (wol sendコマンドでethernetキーワードを指定して送信 した場合に限る) [133] ospf export from ospfコマンドが設定されているとき、BGPで受信した経路が bgpexportコマンドの設定どおりにルーティングテーブルに取り込まれないことが あるバグを修正した。 [134] 以下のコマンドで、始点/終点アドレスにハイフンを含むFQDNを設定すると、正し く設定されないバグを修正した。 - ip filter - ip filter dynamic - tcp log [135] 以下のコマンドで、IPIPトンネルのトンネル端点にホスト名を指定している場合、 トンネル切断時に無関係なDNSキャッシュが削除されるバグを修正した。 - tunnel endpoint local address - tunnel endpoint name - tunnel endpoint remote address [136] show configコマンドで、ipv6 prefixコマンドのオプションの表示順が正しくな いバグを修正した。 [137] 大量のdhcp scopeコマンドを設定して起動すると、dhcp scopeコマンドが削除で きないことがあるバグを修正した。 [138] 以下のコマンドが入力できるバグを修正した。 - ppp bacp maxconfigure - ppp bacp maxfailure - ppp bacp maxterminate - ppp bacp restart - ppp bap maxretry - ppp bap restart [139] ip reassembly hold-timeコマンドを設定したとき、MIB変数ipReasmTimeoutに反 映されないバグを修正した。 [140] dhcp scopeコマンドで、既存のコマンドと重複するスコープを設定したとき、エ ラーと表示するが有効な設定として動作してしまうことがあるバグを修正した。 [141] 以下のコマンドで、実行時に表示されるメッセージの誤記を修正した。 - clear vrx license - import vrx license file - import vrx license key - vrx license update schedule [142] dhcp manual leaseコマンドでリース情報を追加したとき、不正なリース情報が設 定されてしまうバグを修正した。 [143] OSPFまたはBGP機能を使用しているときに以下のコマンドを実行すると、処理に時 間がかかることがあるバグを修正した。 - show ip route detail - show ip route summary detail [144] bgp neighborコマンドで、gatewayパラメーターにPPインターフェースまたは TUNNELインターフェースを指定しているとき、当該インターフェースが一旦リン クダウンすると、再度リンクアップしてもネイバー関係を確立できなくなること があるバグを修正した。 [145] 以下のコマンドで、ユーザー名に空の文字列が設定できてしまうバグを修正した。 - login user - user attribute - import sshd authorized-keys - show sshd authorized-keys - sshd authorized-keys filename [146] bgp export filterコマンドで、preferenceパラメーターによる経路選択が正常に 動作しないことがあるバグを修正した。 [147] ip INTERFACE intrusion detectionコマンドで、オプションに不正な文字列を指 定した時、エラーが表示されないバグを修正した。 [148] ip routeコマンドで、フィルター型ルーティングの設定をしたとき、不適切なエ ラーメッセージが表示されることがあるバグを修正した。 [149] lan shutdownコマンドを実行したとき、以下のshow status lanのカウンター、お よびMIB変数が正しくカウントされないことがあるバグを修正した。 - show status lanカウンター - 送信パケット - 送信オクテット - 送信オーバーフロー - 受信オーバーフロー - プラットフォーム固有カウンター - MIB 変数 - ifOutOctets - ifOutDiscards - ifInDiscards - ifInErrors [150] queue INTERFACE class propertyコマンドのBANDWIDTHパラメーターで、保証帯域 と上限帯域の速度を数値とパーセンテージの組み合わせで設定できるバグを修正 した。 [151] no nat descriptor backward-compatibilityコマンドでNAT機能の動作タイプが変 化すると、再起動により設定が有効になる前に、以下のコマンドで表示される動 作タイプが変化後の値になってしまうバグを修正した。 - show nat descriptor address - show nat descriptor interface address - show nat descriptor interface address pp - show nat descriptor interface address tunnel - show nat descriptor interface bind - show nat descriptor interface bind pp - show nat descriptor interface bind tunnel - show nat descriptor masquerade port summary - show nat descriptor masquerade session statistics - show nat descriptor masquerade session summary [152] BGPで、IBGP経路広告に含まれるMEDの情報がshow status bgp neighbor advertised-routes コマンドで表示されないバグを修正した。 [153] nat descriptor staticコマンドで、ネットマスクを設定したときにそのネットワー クの先頭以外のアドレスが設定されていると、変換範囲が後ろにスライドしてし まうバグを修正した。 [154] tunnel endpoint nameコマンドで、不正なパラメーターが追加されたり、 REMOTE_NAMEパラメーターの設定値がLOCAL_NAMEパラメーターに反映されたりする バグを修正した。 [155] show arpコマンドのカウント数が不正な値になることがあるバグを修正した。 [156] no ipsec tunnelコマンドで、policy_idオプションに整数以外が指定できるバグ を修正した。 これにより、ipsec tunnelコマンドが意図せず削除されトンネルがダウンするこ とがなくなる。 [157] ip pp remote addressコマンドで、IPアドレスを2つ以上設定したときにエラーに ならないバグを修正した。 [158] dns server selectコマンドの以下のバグを修正した。 - 以下のパラメーターで0.0.0.0および::0が指定できる - プライマリーDNSサーバーのIPアドレス - セカンダリーDNSサーバーのIPアドレス - peer_numパラメーターで指定した接続相手からDNSサーバーを獲得できなかっ たときに使うDNSサーバーのIPアドレス - 以下のパラメーターで0.0.0.0が指定できる - DNSレコードタイプにptrを指定したときのDNS問い合わせの内容 [159] import vrx license keyコマンドで、インポート済みの基本ライセンスに紐づい ていないVPNトライアルライセンスをインポートするとき、不適切なエラーメッセー ジが表示されるバグを修正した。 - 誤)エラー: 有効期限切れのライセンスです。 - 正)エラー: インポートが許可されていないライセンスです。 [160] ip keepaliveコマンドで、識別番号を1,000以上で登録したときに発生する以下の バグを修正した。 - ip keepaliveコマンドで、logオプションがonのときにSYSLOGに出力されるログ の表示が1桁後ろにずれてしまう - show status ip keepaliveコマンドの表示が1桁後ろにずれてしまう [161] lan typeコマンドで、MTUに1280未満を設定したとき、IPv6のMTUに1280未満が適 用されてしまうバグを修正した。 この修正により、lan typeコマンドでMTUに1280未満を設定したとき、 ipv6 INTERFACE mtuコマンドの設定値に関わらず、IPv6のMTUには1280が適用され る。 [162] dns hostコマンドで、設定値に以下のキーワードを指定しているとき、IPv6のDNS パケットを受信するとパケットの送受信ができなくなることがあるバグを修正し た。 - bridge1 - lan - lanN [163] show status ipv6 dhcpコマンドで、Information-Requestに対するReplyの応答状 態を示す「state : reply」が複数行表示されてしまうことがあるバグを修正した。 [164] 以下のコマンドや経路変更時のログで、宛先が0.0.0.0かつネットマスクが0でな い経路が「default」と表示されるバグを修正した。 - show ip route - show ip rip table - show status bgp neighbor [165] ngn typeコマンドが未設定のとき、DHCPv6-PDクライアントとしてルーターが送信 するSolicitメッセージに不正なIA Prefixオプションが付与されるバグを修正し た。 [166] show status ipv6 dhcpコマンドで、実行時に表示される項目名の誤記を修正した。 [167] show environmentコマンドを実行したとき、セキュリティークラスにSSHパラメー ターが表示されないバグを修正した。 [168] 以下のコマンドで、未指定アドレス(0.0.0.0や::)、またはリミテッドブロードキャ ストアドレス(255.255.255.255)を設定してもエラーにならないバグを修正した。 - dns host - httpd host - sftpd host - sntpd host - sshd host - telnetd host - tftp host [169] TUNNEL2インターフェース以降のTUNNELインターフェースに対して以下のコマンド を設定したとき、ルーターを再起動しないとコマンドの設定が反映されないバグ を修正した。 - ip tunnel mtu - no ip tunnel mtu [170] PP2インターフェース以降のPPインタフェースに対して以下のコマンドを設定した とき、ルーターを再起動しないとコマンドの設定が反映されないバグを修正した。 - ip pp mtu - no ip pp mtu [171] dhcp scope optionコマンドで、valueに255バイトを超える値を設定してもエラー にならないバグを修正した。 [172] dhcp scope optionコマンドで、オプション番号128を示すニーモニックが tftp_server_ip_addressではなくtfpt_serverとなっていたバグを修正した。 [173] dns server selectコマンドで、DNSサーバーの設定をIPアドレスで指定し、edns オプションを設定してもDNSキャッシュに拡張情報が反映されないバグを修正した。 [174] 以下の操作でコンフィグを比較したとき、特定のコマンドが一致しているにもか かわらず差分として抽出されることがあるバグを修正した。 - show config differenceコマンドを実行 - loadコマンドでdifferenceオプションを指定し実行 [175] dns server selectコマンドで、typeを省略すると設定できないことがあるバグを 修正した。 [176] dns notice orderコマンドで、以下のバグを修正した。 - 重複したキーワードを設定してもエラーにならない - サーバーパラメーターの2つ目のキーワードにnoneを設定してもエラーにならな い [177] show status user historyコマンドで、SFTPで接続したユーザーのログイン履歴 が表示されないバグを修正した。 [178] sshd authorized-keys filenameコマンドで、不正なオプションが指定できるバグ を修正した。 [179] bgp import filterコマンドで、設定したmetricの値がshow status bgp neighbor advertised-routes コマンドで表示されないバグを修正した。 [180] 以下のコマンドで、複数のプロトコルを設定してもshow configコマンドで表示さ れないバグを修正した。 - ip filter - ipv6 filter - ipsec transport [181] clear log savedコマンドを実行したとき、リブート直前に退避したログだけでは なくshow logで表示されるログが消去されるバグを修正した。 [182] show environmentコマンドやSNMPで、不正なCPU使用率が取得されるバグを修正し た。 このバグにより、CPU0以外のコア単体使用率が0%となり、全CPUコアの平均使用率 が実際より低い値になることがあった。 [183] dhcp scope optionコマンドで、オプション値に特殊文字(?#|>'"(空白))を含む 文字列を設定したとき、コンソール上で正しく設定内容が表示されないバグを修 正した。 [184] 以下のコマンドで、無効なポート番号を設定できるバグを修正した。 表示上の問題であり、機能には影響はない。 - ip filter - ipv6 filter - ipsec transport - queue class filter [185] showコマンドの表示中にログインタイマーが満了しても、showコマンドの実行結 果の表示が止まらず、ログアウトされないバグを修正した。 [186] tunnel templateコマンドで、展開先のトンネルインターフェースに展開元のトン ネルインターフェースのtunnel enableコマンドが適用されないバグを修正した。 [187] show status INTERFACEコマンドでLANインターフェースを指定したとき、以下の カウンターが正しく表示されないことがあるバグを修正した。 - 送信パケット - 送信オクテット - 送受信オーバーフロー - 受信CRCエラー [188] nat descriptor masqurade incomingコマンドで、actionパラメーターがthrough またはforwardに設定されているとき、TCP、UDP、ICMP、GRE以外のパケットを外 から内向きに転送すると、不要なNATエントリーが登録されることがあるバグを修 正した。 [189] 以下のコマンドで、宛先IPv6アドレスとしてグローバルユニキャストアドレス以 外を設定できるバグを修正した。 - ip keepalive - ipsec ike keepalive use [190] コマンドヘルプで、表示する文字列が不当に改行されることがあるバグを修正し た。 [191] 以下のコマンドのコマンドヘルプの誤記を修正した。 - bgp aggregate filter - bgp export filter - bgp import filter - clear nat descriptor dynamic - clear nat descriptor masquerade session statistics - date - dhcp scope - dns server select - dns host - import sshd authorized-keys - ip filter dynamic - ip INTERFACE nat descriptor - ip INTERFACE rip send - ip pp rip send - ip tunnel rip send - ipv6 INTERFACE rtadv send - ipv6 prefix - nat descriptor address inner - nat descriptor address outer - nat descriptor ftp port - nat descriptor masquerade incoming - nat descriptor masquerade port range - nat descriptor masquerade unconvertible port - nat descriptor masquerade rlogin - nat descriptor masquerade session limit - nat descriptor masquerade session limit total - nat descriptor masquerade static - nat descriptor static - nat descriptor sip - nat descriptor timer - nat descriptor type - nat46 ipv6 prefix - nat46 static - ospf export filter - ospf import filter - queue INTERFACE class property - queue INTERFACE default class - schedule at - sftpd host - show ip connection - show ipv6 connection - show nat descriptor address - show nat descriptor masquerade port - show nat descriptor masquerade session - show nat descriptor masquerade session statistics - sntpd host - sshd host - system packet-scheduling - telnetd host - tftp host -------------------------------------------------------------------------------- ■更新履歴 Jul. 2026, Rev.20.00.03 リリース 以上