• 締切済み

80ポートが遮断される? アクセス障害

環境: 回線はBフレッツのファミリー100でYahooBB経由です。 WindowsXP SP3で、WindowsUpdateは全てあたっている状態です。 自宅PCをDMZにて常時起動し、自分用に動的ドメイン経由でwebやftpサーバーなどを 立ち上げています。 ファイヤウォールは、NortonInternetSecurity2004で、Windowsファイヤウォールは無効 にしています。 症状: ブラウザはFireFoxで、ブラウザアクセスを繰り返していると、突然アクセスできなる症状が発生。 WEBのダウンローダーやオークションツールなどWEB経由のツールを併用している時もありますが、 80ポートへアクセスするもの、80ポートにアクセスするもの(httpd)が、アクセスできなくなります。 この時は、他のポート(DNS,ftp,SMB,VNC,Hamachi,などなど)は全て生きていて、 他のLAN上のPCも問題ありません。 このPCだけが、数十~50ないし100ページ程度の閲覧をすると遮断されたようになり、 再起動すると回復しますが、困っている形です。 状況から、プロバイダや終端装置、ルータやハブなどは問題なく、ファイヤウォールによるもの でもなく、またアクセスページ数は不定で(厳密なリクエスト数の可能性はあるが)、 原因がつかめない状態です。 何か解決方法やヒントなどありましたらお教えいただけないでしょうか。

みんなの回答

  • nnori7142
  • ベストアンサー率60% (755/1249)
回答No.7

 追加補足確認しました、そうですか。そういった個人意見であれば、個人的にお助け出来る内容ではなくなりますね。  基本的に、CTU自身は細かな設定も出来るタイプではないですし、その他事例からCTUを利用しました障害を抱えている方の情報は沢山聞いております。  PCサーバ側でCTUのNAT負荷以下になるように、個人対処して下さい。  CTU・ブラウザ・セキュリティの組み合わせで、アクセスレスポンスの低下は沢山聞いておりますので、原因の追求の情報提供を望むのであれば、プロバイダーサポートに聞いてみる、CTUの問題無いといった指摘の根拠が乏しい要素もありますよ。(CTUの部分は、こういったサイトよりもNTT障害受付にTELをしているかどうか)  こういった細かな通信ログも取れない機材での障害追求を、こういったサイトに質問しても具体事例案内は難しいと思いますよ。    

kan_chan
質問者

補足

だから、NATは関係ないって。 他のPCでNAT使って通信はできてるし、このPCも他ポートは NAT使って通信できてますし。 PCが80ポート経由でCTUにアクセスできない(届かない)問題なんですけど。 CTUが貧弱であろうが、機能していて、このPCだけに問題があって、 それを解決したいんですよ? 質問の意図を理解してもらえず残念です。

  • nnori7142
  • ベストアンサー率60% (755/1249)
回答No.6

 追加補足確認しました、NATテーブル数(5,000)ですか。  5,000ですと、家庭用ルーター(5,000円未満)に毛が生えた様なスペックと推察出来ます。  そういった機能の機器にサーバ公開や、ケースによりVPN周りやスタティックルート及びRIPルーティングをさせる形態ですと、ルーターにも内蔵CPUやメモリのスペックがありますので、NATエントリ全てにうまく処理出来なかったり、PPPOE接続自体が不安定になる場合もあります。  IPV6の接続機能は更にルーターに負荷をかけますので、うまく負荷をかけない調整をするしかないです。  NATテーブル数が5,000と言う事は、Yamahaで言うと「RTX1000」や「RT58i」、「RTX1100」といった機材より同等若しくは低スペックである点が推察されます。  あとは、CTUの設定と言う事で、既にされている事と存じますが、光プレミアム用MTU数値設定はされていますでしょうか?(MTU=1438)MTUの上限を超える数値設定をされていると、不安定若しくは接続断が頻繁に起きる可能性も捨てきれません。  

kan_chan
質問者

補足

補足します > VPN周り 障害は未だ発生していません。 >NATエントリ全てにうまく処理出来なかったり この事象は発生していません。 >PPPOE接続自体が不安定になる場合もあります。 この事象は発生していません。 >IPV6の接続機能は更にルーターに負荷をかけます 実質使用していません。Hamachiは接続時に1回は使用してはいますが、 Hamachiは障害はありません。 >光プレミアム用MTU数値設定はされていますでしょうか 自動です。自動ゆえ、自身が付加するペイロードや自身が使う 回線種別位は考慮しているでしょう。光プレミアム用の機械ですし。 安価なレンタル物であるCTUなんか棄てて、ciscoみたいな高級なルーターに すれば安定するに決まってる、という意見は否定はしませんが、指摘の事象 に関与するような障害は発生していない時点で、中途半端にシェアはある Yamahaなどの方がいいから乗り換えろ、は障害内容から賛同しかねます。 とりあえず、WindowsXP上の、IP6をなくし、TCP/IPのAFDやMTUなどの パラメータを変えてみます。

  • nnori7142
  • ベストアンサー率60% (755/1249)
回答No.5

 追加補足確認しました。CTUのNATテーブル・オーバーフローの件ですが、実際にはCTUの最大NATテーブルは10,000ではありません(4,096と想定)が、CTUの機能でのPPPOE接続・NAT変換周りについては、比較的トラブルが出ております。  参考事例として、NATテーブルを引き合いに出しましたが、負荷をかけた時の動作はCTU自身、個人的には信用しておりません。(貴方は信用している様ですが)  その他PCサーバにIPV6ツールをインストールした際の負荷動作や、IPV6プレフィクス及びRAプロクシ動作させた際のCTUの挙動は信用おけない部分があります。  一度負荷軽減のためですが、CTUのIPV6プレフィックス関連機能を無効化、PCサーバのIPV6関連機能の無効化、Symantecのアンインストールでの検証をされた方が良いかと存じます。  ファイアーウォールやIPV6周りについては、SOHO向けルーター(YamahaやNEC等)でも不正アクセス検知やIPセキュアアクセス制限、IPフィルタ設定をすると、ルーター自身のCPU使用率・メモリ使用率が大幅に低下します。  低下した所での静的IPマスカレード機能がどういった挙動をするのかは、流動的ですので、先ずはそこから始めませんと、行き詰まるかと存じます。  利用のSymantec関連ソフトもステートフル・パケットインスペクション機能の動作も不安定な動作をする事も多いので、一度アンインストールは必要かと存じます。  

kan_chan
質問者

補足

色々ありがとうございます。 http://tomocha.net/docs/bflets/premium1.html からすると5000のようですね。 IP6を外して様子を見ることにします。 信用しているというより、YahooBB乗換え後約2年は問題なく、 ここ半年~1年の問題であり、このPCだけなので、何かしら PCに入れてしまった物のせいか、WindowsUpdateの絡みかと 予測していて、ただ特定方法がわからないためです。

  • nnori7142
  • ベストアンサー率60% (755/1249)
回答No.4

 先ほど伝え忘れましたが、YahooBB光等のIPV4/IPV6デュアルスタック接続認証(IPV6-IPOE接続)は、YahooBB光ユニットを経由しませんと、IPV6認証されませんよ。  もし、CTU自身にIPV6パススルー及びPPPOE接続設定、静的IPマスカレード設定をしている場合には、IPV6による負荷も考慮しないといけません。(挙動は良くありません)  YahooBB光ユニットを経由せず1Gbps-IPV6インターネット接続もされたい場合には、他のプロバイダへの乗り換え対応しか出来ませんので、対応プロバイダとしては「BIGLOBE」や「AU One-net」あたりになるかと存じます。 ※参考サイト「http://flets-w.com/isp/index.php」  仮にYahooBB光ユニットにPPPOE・NAT処理設定(CTUはPPPOEブリッジのみにする)しても、あまり通信品質は良くなかった記憶があります。  

  • nnori7142
  • ベストアンサー率60% (755/1249)
回答No.3

 お尋ねの件ですが、CTUをそのまま利用している状態は解りましたが、CTUを含めルーター機能はそれぞれ、TCPやUDPポート毎のNAT切断タイマーや変換処理回りで不安定動作する機材もあります。  一部ポート解放が出来ていても、NAT切断・再接続処理と、変換転送ポート処理回りで不具合がある場合もありますので、特にCTUも含め光電話ルーターは光IP電話の優先制御に視点を充てており、データ通信上不具合がある場合もあります。  負荷がかかった際のNAT変換・転送処理周りについては、SOHO向けルーター(Yamaha等)でも有る位ですが、YamahaやNEC等SOHO向けルーターは、NATポート毎の切断タイマー等の細かな設定も可能です。 家庭用ルーターや光電話ルーター、CTUとの違いはその辺りです。長時間NAT変換・転送処理をかけていると、その履歴データが残留し誤動作する場合もありますが、一部ポート処理だけ不具合が出るケースもあるという事です。  NATセッション・テーブル数と静的IPマスカレード処理の動作は、個々のルーターで違いますので、先ずは利用ルーターの最大NATセッション処理数から、そのルーターのスペックを類推するしかないです。  CTUの場合、NATテーブル数は負荷をかけると、すぐオーバーフローする仕様ですので、信用しない方が良いかと存じます。(一般的なSOHO向けルーターは、NATテーブル数は低価格品でも10,000、中級クラスで20,000~65,535です。)  当方も同様の経験をしまして、今は光電話ルーターのNAT機能を使わず、配下にYamaha製「RTX1200」にて処理させていますが、切断トラブル等は無いです。

kan_chan
質問者

補足

NATのオーバーフローの可能性はわかりましたが、オーバーフローだとして、 特定のPCの特定のポートのみ障害が発生し、他のPCの障害がなく、 ということは、NATテーブルはPC毎(IP毎)のポート毎に存在するわけ・・・ ではないですよね。 PCの再起動で解決できるのもオーバーフローの可能性が薄い理由の一つです。 再起動後に数十ページの閲覧・・・ページ毎に20~30のリクエストがある場合、 約1万のNATを消費するからオーバーフローした、とすれば、再現性もある訳 ですよね。同じ行動をしたわけではないが、同程度(以上)でも再現性はないんです。

  • nnori7142
  • ベストアンサー率60% (755/1249)
回答No.2

 お尋ねの件ですが、YahooBB光の契約という事で確認ですが、YahooBB光ユニット等は経由しておりますか?それと、光電話ルーターでのDMZホスト設定でしょうか?  どちらにしても、双方ポート解放やDMZホスト設定においてのNAT変換エントリタイマーの処理、NATエントリー数が少ないタイプですので、NAT変換が多数行う処理や負荷がかかる環境ですと、一部通信障害が出ても不思議ではないですよ。  一応念のためですが、ルーターのファームウェア更新でのNAT変換不具合の対処をしている場合もありますので、確認してみて下さい。  それと、利用していますサーバ等でSkypeやBittrent、ネットワークカメラ(映像・音声)記録等の回線上負荷のかかる処理と、無制限にNAT変換処理が増えていくソフトウェア等の運用はしていませんでしょうか?  あれば、アンインストール+ルーターのポート解放も解除してみて下さい。  環境上どうしても解除出来ない場合ですが、NATエントリー数の多いルーターへの更新が必要となります。  Yamaha「RTX810」ですとNATエントリー数10,000、「FWX120」ですと30,000、NEC「UNIVERGE iX2105」ですと65,535になっております。  上記ルーターへの更新をされる場合ですが、光電話ルーターやYahooBB光ユニットはNAT変換機能(無効化)→光電話ルーターのPPPOEブリッジ(有効化)→上記ルーターでのPPPOE設定+DMZ設定+静的IPマスカレード設定となります。

kan_chan
質問者

補足

> お尋ねの件ですが、YahooBB光の契約という事で確認ですが、YahooBB光ユニット等は経由しておりますか?それと、光電話ルーターでのDMZホスト設定でしょうか? YahooBB光ユニットは未開封です^^; ルーター自体は使っていなく、CTUをルーター代わりとして、DMZ、ポート制限なし、としています。ファームウェアは自動的に最新のはずです。 > 一応念のためですが、ルーターのファームウェア更新でのNAT変換不具合の対処をしている場合もありますので、確認してみて下さい。 NATエントリ数が問題ならば、他のftpなどや、他のPCのパケットリクエストも処理できなくなると思うので、違う気がします。 回線切断~接続を手動でしてもこのPCの80ポートが駄目で、他PCは問題ありません。 > それと、利用していますサーバ等でSkypeやBittrent、ネットワークカメラ(映像・音声)記録等の回線上負荷のかかる処理と、無制限にNAT変換処理が増えていくソフトウェア等の運用はしていませんでしょうか? Hamachi,NTPなどはありますが、それらは問題ないようです。(通信できている) このPCはIP6を有効にしているので、ルーティングテーブルがおかしくなった可能性もあるかもです。次回 route printで確認してみます。

  • koi1234
  • ベストアンサー率53% (1866/3459)
回答No.1

確認です(私にはどっちか判断できないところがあったので) >ファイヤウォールは、NortonInternetSecurity2004 いったいいるのもの使ってるんでしょうか? 何も行っていないのと変わりありません 言葉道理ファイヤーウォールだけでウイルス対策などは他で行っているならまた話違うかもしれませんけどそんな運用してるんでしょうか? また自宅内のPCが自宅で構築してるWEBサーバ(及び外部サーバ)にアクセスする際に アクセスできないではなくて DMZにおいてるWEBサーバ構築マシンで他のサイトアクセスしてる時にアクセスできなくなるんですよね?

kan_chan
質問者

補足

>>ファイヤウォールは、NortonInternetSecurity2004 >いったいいるのもの使ってるんでしょうか? >何も行っていないのと変わりありません >言葉道理ファイヤーウォールだけでウイルス対策などは他で行っているならまた話 >違うかもしれませんけどそんな運用してるんでしょうか? 言葉通りで、ファイヤウォールです。 プログラム単位でTCP/UDPの可否、アクセス監視はしています。 ポート監視を目視確認、自身で可否判断している以上は、どのバージョンであれ、 いつのものであれ、違いはありません。 (逆に自動でされると、勝手な侵入や制限を許すことになる。このバージョンが一番 自動処理を抑制できるんです) >また自宅内のPCが自宅で構築してるWEBサーバ(及び外部サーバ)にアクセスする際に >アクセスできないではなくて >DMZにおいてるWEBサーバ構築マシンで他のサイトアクセスしてる時にアクセスできなく >なるんですよね? インバウンド、アウトバウンドともです。 インバウンドは昨日、携帯から繋がらないことを確認しました。 アウトバウンドは、FireFoxを使っていて、その状況になった場合に、他WEBアクセスツール や、InternetExplorerでも繋がらなくなっています。 ただ、Bフレッツの終端装置の、CTU設定ページ https://ctu.fletsnet.com/ には繋がります。SSLは問題ないのかな?次回発生時に確認します。

関連するQ&A

  • それぞれのポート開放

    ポート開放には色々あってどれを開放したらいいのか未だに分かっておりません。 つまり、 ルーターのポート開放、Windowsのファイヤーウォール、パーソナルファイヤーウォールにもポート開放ががありますね。 Windowsのファイヤーウォールはパーソナルファイヤーウォールを設定すれば必要なしと言うことは分かるのですが、 ルーターのポート開放すればwindows,及びパーソナルファイヤーウォールの開放は必要ないということですか?あるいは両方必要なのかどうか? ルーターを最近変えました。以前はポートが通っていました。それが未だに苦労してますが、 ポート21(FTP)がルーターも、パーソナルファイヤーウォールも開放してますがなかなかオープンになりません。ファイヤーウォール無効にもしてみました。 と言ってあるポート9000、3389(Windowsリーモートディスク)はオープンになるんです。 どれが本当のポート開放かわかりません。原因は何にあるのでしょうか? ポート開放のブラウザ --------------------------------------------------------------- xxx.xxx.xxx.xxxの 21 番ポートに接続結果: 21 番ポートは開放されていません 改善案内 光回線の方でplalaさんご利用であればネットバリアーベーシックを解除してください XPやVISTA各種パソコンウイルス対策ツールのファイヤーウォールに問題はありませんか CATV回線の方はグローバルIP割り当て契約であるかを確認下さい 開放するパソコンやPSPプレイステーション3のIPアドレスが変動していませんか念の為ご確認下さい -------------------------------------------------------------------- 上記の結果です。どれも確認しました。

  • ファイヤーウォールとポート

    取引先に「弊社のWebにアクセスするために、御社のファイヤーウォールを開けてくれ。」と言われました。 うちは小さい会社なんで、ネットワーク管理者なんていませんので、教えて下さい。 こんな接続です。 (インターネット)---ルーター---ファイヤーウォール--スイッチングハブ--各クライアントPC こんな接続だとします。 インターネットのポートを開けるのは、ルーターなんでしょうか? ファイヤーウォールなんでしょうか? それとも各PCのことなんでしょうか? 確かポートの開閉はルーターでもファイヤーウォールでも、PCでもできますよね? あと別件ですみません。前から疑問に思っていたんですが、 「ポートは開けたら危険!」と言います。 家庭用のブロードバンドルーターはポートの設定無しで問題なくインターネットできます。 ってことは80番などのWellknownポートって普通のブロードバンドルーターって、工場出荷時に開いているんでしょうか?

  • あいているポートの番号が知りたい

    ファイヤーウォールをしていてもポート番号があいていればそこから外部アクセスされてしまいますが、このあいているポートの番号を知るにはどうしたらよいのでしょうか?ポートスキャンを行うのでしょうか?だとしたらどうやってポートスキャンをするですか? 教えてください。よろしくおねがいします。

  • PostgreSQLとポート5432

    ファイヤーウォールのログをみていたらルータ側のポート5432から自分のPCへアクセスが何回かあり、5432について調べてみると PostgreSQLで使用するポートのようですが、簡単にいうと PostgreSQLとは何でしょうか?(インターネットで調べてみましたが今ひとつよくわかりません) サーバとか立ち上げていなくて普通にサイトを閲覧するだけでも関係するものなのでしょうか? 07/02/192.168.0.1 192.168.0.2 TCP 5432 49159 AF

  • VPNによるファイルの共有

    VPNによるファイルの共有 Hamachiを使いVPNを設定したのですが、ネットワークを開くとPCが表示されますが、それ以降進むことができません。 一度ウイルスバスターのファイヤーウォールを切ってみたところ、何事も無くPCにアクセスすることができました。 しかし、毎回ファイヤーウォールを切るのも大変なので、どうにかしたいのですが、この場合どのような設定をすればいいのでしょうか?

  • 不正アクセス?

    ウイルスバスター2002を使用し、パーソナルファイヤーウォールを設定しています。 ADSL接続中で、ブラウザ・メールソフト・メッセンジャーなどいずれも一切立ち上げていない状態のときに、ファイヤーウォールが作動したアイコンが表示(タスクバー内)されました。 アクセス履歴を見ると、確かにファイヤーウォールが作動したことが表示されていました。しかも数回にわたって、アクセスしようとしたようです。 あまり詳しくないので恥ずかしいのですが、ブラウザなどを立ち上げていなくてもアクセスできるのでしょうか? また、常時ウイルスバスターを起動しているのですが、不正アクセスに対してはどの程度有効なのでしょうか?

  • TCP/IPポートの最大接続数は

    Web設計始めたばかりです。 基本かもしれませんが教えて下さい。 httpであれば80ポート、ftpであれば20ポートを 使って通信していますが このポートへの接続数と言いますかアクセスできる 最大数でTCP/IPの規格またはOSで決まって いるのですか。決まっていれば幾つ。 例えば1つのWebサーバに何万という利用者が同時に アクセスしている状況ってhttpの80ポートを全員が 利用しているのですか。

  • Internet Explorer Ver.7 つながらない

    Windows XP用ネットワークの診断ツールでチェックするとHTTPおよびHTTPS経由のインターネット接続では問題は検出されませんでしたが、 FTP経由では接続できませんでした。コンピュータで実行されているファイヤーウォールのクライアントにより、必要なFTPポートがブッロクされていることが原因である可能性があります。 FTPを使用しようとしている場合は、コンピュータの製造元に問い合わせください。 と表示されました。 対策と方法を教えて下さい。

  • FTPの危険性について

    いつも勉強させて頂いております。 現在FTPの危険性について調べているのですが、いまいちピンと来ません。 調べてた結果、私なりに次の様な理由で危険である、と理解したのですが、詳しい方がいらっしゃればご意見いただけますか? インターネットにつながっているパソコンでは、セキュリティソフトやブラウザ、windows update等の様々なインターネットへ接続が必要なサービスが動作している。 それぞれは複数あるポートと呼ばれる入口をそれぞれ専用で使ってインターネットと接続している。このポートは通常ファイアーウォールで守られているため、外部からこのポート経由でPCへアクセスできないようになっている。(1) FTPはポート20,21を使ってデータのやりとりを行っている。例えばサーバーにファイルをFTPで転送する場合は、転送の間、自分のPCのポート20,21がファイアーウォール対象外となり、データを転送するが、その間そこを狙われる可能性がある。(2)また、FTPは平文で通信するため、サーバーへ行くまでに経由するPC上でその通信を傍受される可能性がある。(3) 疑問なのが、(1)~(3)です。 (1)について データを送ったりアクセスを試みるとき、IPアドレスを指定するものだと思っていました。これに加えて、ポートスキャンを利用してアクセスできるポートを調べた上で、ポート何番にアクセスしろ、ということができ、そこからアクセスされる可能性があるのでしょうか? (2)について FTPで通信をするときはファイルを送る方、受ける方、どちらもポート20,21を使っているのですか? また、ファイアーウォールが動作していると、ポートにアクセスしようとしてもはじかれる、という理解でいいですか?ファイヤーウォールは中から出る物は許可するが、外から入る物は送り先を判断して許可するかどうか決めているのですか?FTPが危険というのはデータが経由地点で傍受されるのが危険なのか、それともFTPの際に使われるポート20,21からアクセスされるのが危険なのですか? (3)について よくパスワードが抜かれることがある、と言われますが、FTPでは一回の通信毎にデータ転送先のサーバーのFTPについてのパスワードを平文で送っているからパスワードが抜かれる、ということなのですか?SSHでは通信データは暗号化されているから安全である、という理解でよいでしょうか?また、FTPで真に危険なのは、パスワードを抜かれることでその抜いた人がサーバーにそのパスワードを利用してアクセスすること、という理解でいいですか? 質問だらけになってしまって情けないですが、詳しい方いらっしゃったら教えて下さい! よろしくお願いします!

  • ファイヤーウォール→WEBサーバー→DBサーバーの構成のサーバーでサー

    ファイヤーウォール→WEBサーバー→DBサーバーの構成のサーバーでサーバーへのアクセス数が増えるとファイヤーウォールの負荷も増えるのでしょうか。またアクセス数が増えた時ファイヤーウォールを負荷分散するのは得策でしょうか。