■ このスレッドは過去ログ倉庫に格納されています
VPNの実効速度を上げて快適リモートアクセス(SE除外
- 1 :ななしさん:2006/08/22(火) 03:54:32 ID:DJdIc8Mm.net
- SoftEther以外のVPNソフトウェアのパフォーマンスチューニングについて情報交換するためのスレッド。
現状ではOpenVPNの速度が不満。
もっと高速に通信できるようにして(少なくてもSoftEtherと同等)快適なリモートアクセス環境を
構築しましょう!
前スレ
SoftEther→他のVPNシステム 乗り換えスレ
http://pc8.2ch.net/test/read.cgi/network/1136813055/
OpenVPN
http://openvpn.net/
OpenVPN GUI for Windows
http://www.openvpn.se/
OpenVPN 2.0 HOWTO Japanese Translation
http://degas.is.utsunomiya-u.ac.jp/~zhao/freesw/ovpn2_howto_ja.html
44氏の解説サイト
http://maturi.s144.xrea.com/openvpn/index.html
TinyVPN
http://www.shimousa.com/tv/
■OpenVPN
メリット> 完全にフリー(無料)、マルチプラットフォーム対応(Windows、Linux、etc)
デメリット> やや設定が難しく初心者には敷居が高い。現時点では速度が不満。
■TinyVPN
メリット> 非常に簡単。初心者でも大丈夫。速度もそれなりに出る。
デメリット> Proxy超えが不可能、8クライアント以上は有料、Windowsでしか動かない。
では皆さん、有意義で価値のある情報交換をして行きましょう!
- 253 :250:2007/02/02(金) 23:54:48 ID:???.net
- 片手間で作ったのでしょぼいですが一応おいて置きます。
ttp://www.geocities.jp/open_nokorimono/
>>252
ついでってレベルじゃ(ry
では消えます。
- 254 :anynomasu:2007/02/03(土) 00:45:41 ID:???.net
- OpenVPNについて質問です
トンネルではなくブリッジです、サーバーの実IP(eth0)が192.168.0.1だとして、vpnクライアントに配布する
IPは192.168.100.n、にする場合、# ifconfig eth0:0 192.168.100.1としてサーバーのNICにもうひとつ
IPアドレスを追加して、bridge-startの
eth="eth0-0"
eth_ip="の行に192.168.100.1"
として、server.confに
server-bridge 192.168.100.1 255.255.255.0 192.168.100.200 192.168.100.230
の記述を・・・・あれ?どこでブリッジしてるんだろ?これじゃvpn出来そうもない・・・・
- 255 :revoke:2007/02/03(土) 01:55:12 ID:???.net
- OpenVPNをVine Linux 3.2にインストール
./build-dh
./build-ca
./build-key server
とやった後で
./build-key client
を実行してclient用の接続に必要なファイルを作成するじゃないですか?
で、このファイルを無効にしたい、廃止したい時は
./revoke-full client
のように指定しますよね。そうすると ./build-key client で作成したファイルが
無効になるはずですよね。なのにソレを実行すると
[root@vine easy-rsa]# ./revoke-full client
Using configuration from /etc/openvpn/easy-rsa/openssl.cnf
DEBUG[load_index]: unique_subject = "yes"
ERROR:Already revoked, serial number 02
Using configuration from /etc/openvpn/easy-rsa/openssl.cnf
DEBUG[load_index]: unique_subject = "yes"
client.crt: /C=JP/ST=hoge/O=hoge/CN=client/emailAddress=me@hoge.co.jp
error 23 at 0 depth lookup:certificate revoked
このようにターミナルに出力されて ( error 23 )権限の剥奪に失敗している模様?
で、廃止したはずのファイルが普通に使えちゃうんです。どうやったら廃止できますか?
- 256 :anonymous:2007/02/03(土) 02:00:26 ID:???.net
- >>253
す、素晴らしい!!凄いですね!日本語化できました!
っていうかどうやって作ったんです?こういうパッチ。あり難く使わせて頂きます!
- 257 :sirase:2007/02/04(日) 00:09:28 ID:???.net
- IRCに
#OpenVPN
って言うチャンネル作ってみた。よろしければどうぞ
- 258 :sirase:2007/02/04(日) 00:35:21 ID:???.net
- irc.nara.wide.ad.jp
- 259 :anynomasu:2007/02/09(金) 00:38:17 ID:???.net
- OpenVPNについて質問したいのですが
OpenVPN専用スレって別のトコにあります?
- 260 :sage:2007/02/09(金) 05:15:16 ID:???.net
- >259
ttp://pc10.2ch.net/test/read.cgi/unix/1136161335/l50
- 261 :マウマウ:2007/02/09(金) 08:08:17 ID:???.net
- >>259
ぶっちゃけどこのスレも全然活発じゃない。強いて言うならこのスレが一番OpenVPNに
ついて活発に語り合っているように思う。
OpenVPNは情報が少なすぎるね。
- 262 :anonymous@ p4103-ipbf710souka.saitama.ocn.ne.jp:2007/02/09(金) 22:21:17 ID:???.net
- WindowsのPPTPサーバー立ち上げて、接続してきたクライアントの
グローバルIPって確認する方法はないでしょうか?
- 263 :マウマウ:2007/02/09(金) 23:10:12 ID:???.net
- >>262
netstat
- 264 :anonymous:2007/02/10(土) 18:51:17 ID:???.net
- >>263
できました。ありがとうございます。
- 265 :shyster:2007/02/11(日) 15:02:16 ID:???.net
- >>254 anynomasu
bridge-start に tap="tapX" って変数 set してるでしょ,そいつと、
eth="ethX" とが bridge されるんでねぇのけ…。私の場合は物理的に
NIC が2つあったのでかたっぽを tap="tap0" と bridge させた。NIC
1つのばあいはどうなるんですかね?
- 266 :shyster:2007/02/15(木) 18:53:36 ID:???.net
- 正確なことがあまり言えなくてすみませんが・・・,
IP-VPN router が入ってて、Client 側で internet が精々 20Mbps ぐらいしか出ないってとこで,
1.OpenVPN
Server:
AMD K6-266Mhz,64Kb L1,512Kb L2,Linux
(こんなん知らんって? 10年前買ったやつだもん….)
Client:
Pentium 3.0Ghz, 2Mb L2,WindowsXP
Windwos の Explorer の copy で 2.5Mbps 程度.
2.OpenVPN
Server:
Pentium 2.8Ghz, 2Mb L2,WindowsXP
Client:
Pentium 3.0Ghz, 2Mb L2,WindowsXP
Windwos の Explorer の copy で 10Mbps 程度.
1の server 機に Apache で SSL の WEBDAV directory 作って Windows XP の
“ネットワーク プレース” ってのの folder を作成,Explorer で転送したら 16Mbps 位
出ました.
これまで言われた事の検証(速い PC 使わにゃダメ)ができました.が,Client 側の
internet 速度が速くなればもっと早くなるでしょうかねぇ?もうじき電力会社の回線
入るので test したら報告します.
- 267 :shyster:2007/02/15(木) 18:57:01 ID:???.net
- ちなみに、Server PC と転送の相手が同一です.違う PC にすればもっと
速くなるんでしょうね,それもこん test してらお知らせしますね.
- 268 :L:2007/02/15(木) 20:18:13 ID:???.net
- >>266
検証&結果報告お疲れ様です。
スペックと言うかまぁ、CPUの二次キャッシュ(L2キャッシュ)の容量の差が大きいんじゃないでしょうかね?
> AMD K6-266Mhz,64Kb L1,512Kb L2,Linux
このマシンは512KBですか?L2キャッシュは。対して
> Pentium 2.8Ghz, 2Mb L2,WindowsXP
このマシンは2MBもありますねぇ?4倍も違うんですね。
それから無視できないもう1つの点が、Server側のOSです。
> Pentium 2.8Ghz, 2Mb L2,WindowsXP
のマシンにLinuxインストールしてそのマシンでもOpenVPNサーバ立てて検証は出来ませんか?
ひょっとするとLinuxのOpenVPNよりWindowsXPのOpenVPNのほうが速いとかいう事もあるかもしれません。
しかしサーバOSであるLinuxがこの分野でWindowsに劣るはずがないんですけどね。
# SSLで暗号化通信したWebDAVの方がOpenVPN越しのWindowsファイル共有よりも
# 高速って言う事ですかねぇ?
- 269 :shyster:2007/02/16(金) 08:59:29 ID:???.net
- >>268 L レスありがとう.
K6-266 に L2 cache はありませんでした.すみません,
えぇと、私も Linux のほうが速そうな気がしています.
てより、K6-266 でそこそそ動いてるのは Linux だからな
んじゃないかぁ,と妄想してます.(K6-266 では OpenVPN
の前に WindowsXP がマトモに動かねぇんでねか….)
今のところ、
「SSL - WebDAV の方OpenVPN越しのWindowsファイル共有よりも高速」
ってのは確か、と思い込んでます。これもキチンとした数字を出
してお知らせします.
いずれにしても、電力会社回線が来てからなので,速くても
来月になると思います.宜しく.
- 270 :L:2007/02/16(金) 13:47:00 ID:???.net
- >>269
>(K6-266 では OpenVPN
>の前に WindowsXP がマトモに動かねぇんでねか….)
はい、WindowsXPを動かそうなど無謀でしょうね。
そのクラスのマシンだとせいぜいWindows2000・・・。
私が試した限りではWebDAVは非常に遅くて不安定でしたがねぇ・・・。
OpenVPNの転送の方が速かったんですが・・・。
>来月になると思います.宜しく.
こちらこそ結果報告楽しみに待っています。宜しくお願いします。
- 271 :anonymous:2007/02/16(金) 19:00:05 ID:???.net
- K6みたいなSocket7世代だとL2はマザーボードににあるのが普通だった
- 272 :anynomasu:2007/02/16(金) 20:08:25 ID:???.net
- >>256
ブリッジは諦めました。ブリッジ設定してOpenVPN起動するとなぜかnetworkが死んでしまうし
後でifconfig upしてもクライアントからつながらないからです。
で、トンネルで試したところうまくいきました、ただサブネットが255.255.255.254に指定されて
OpenVPNサーバー側のLANと通信できないんですよねVPNクライアント-サーバーはつながってます
そこでserver.confとclient.ovpnの
dev tun
↓
dev tap
に変えたところ振られるサブネットが255.255.255.0になってくれました。
これでようやくサーバー側LANのPCからVPNクライアントに通信できる!と思いきや
サーバー側ゲートウエイが光プレミアムのCTUな為、ルートが追加できないんです
VPNクライアントからはサーバー側のLANが見えるんですよね(SambaでActiveDirectory組んでます)
でも離れてる場所のVPNクライアント同士は通信できるのでとりあえず良しとしてます
- 273 :anynomasu:2007/02/16(金) 20:09:53 ID:???.net
- ↑アンカー間違えました
>>256
ではなく
>>265
でした
- 274 :L:2007/02/16(金) 23:56:23 ID:???.net
- >>272
dev tun =トンネル
dev tap =ブリッジ
だという認識でいたのですが、トンネルなのにdev tapにすると確かに通信可能だし
subnetが255.255.255.0 になってくれますね。今までは255.255.255.252で我慢してたんですが。
コレ弊害ないのかな。OpenVPNの日本語解説サイトの情報でもtunとtapは
それぞれトンネルとブリッジだと書いてあったような。そういう意味の設定じゃないのかな。
なんか面白い事教えてくれたお礼にブリッジもう一回挑戦したくなる情報を教えます。
ブリッジはbridge-startスクリプトでやっていますよね?OpenVPN付属の。
あれの一番最後に
/sbin/route add default gw xxx.xxx.x.x (xxxの部分はデフォルトゲートウェイのIP)
を追加して下さい。
# vi bridge-start で普通に編集できます。ただのシェルスクリプトなので。
その状態で
# ./bridge-start
を実行。そしてOpenVPNサーバ開始。これで上手くいくと思うんですが?
それから、終了する時はOpenVPNサーバを停止した後、bridge-stopスクリプトの最後に
/etc/init.d/network restart (ネットワークを再起動させます)
を追加します。これで./bridge-stopを実行すれば正常にブリッジを終了できます。
どうでしょう?
- 275 :anonymous:2007/02/17(土) 00:05:45 ID:???.net
- 漏れもtapつかってるよ
なんでこっちが普通になんないんだろ…
tapがブリッジに使うために後から追加されたせいなのかな
- 276 :anynomasu:2007/02/17(土) 01:39:47 ID:???.net
- >>274
OpenVPN 2.0 HOWTO 日本語訳設定ファイル例/server.conf 引用
# "dev tun" はルーティングIPトンネルを作る.
# "dev tap" はイーサネットブリッジを作る.
# イーサネットブリッジモードを使いたければ
# "dev tap"を使うこと.
確かに、書かれてます。
でもいろいろググッてるうちにふと気づいたんです、デバイスがTAPなのになぜTUNにするのだろう?って
そこで試しにやってみたらうまくいった、ただそれだけです。
>コレ弊害ないのかな。
すいませんそこまで考えが及ばなかったです・・・
ブリッジ設定例ありがとうございます。
トンネルではないから
OpenVPN 2.0 HOWTO 日本語訳 引用
>最後に,よく忘れがちのことであるが,サーバのLANゲートウェイにおいて,
>192.168.4.0/24への経路をOpenVPNサーバボックス経由となるように設定しておく>こと
>(OpenVPNサーバボックスがサーバLANのゲートウェイである時には不要).
が必要なくなる=CTUでもサーバー内LANからVPNクライアントへの通信は可能になる訳ですね。
ただ
OpenVPN 2.0 HOWTO 日本語訳 引用
>ブリッジVPN (dev tap)においてクライアント側のマシンを追加する
>これにはもっと複雑な設定が必要である(実際にはそれほど難しくないだろうが,詳細を述べるには上記よりもっと難しい).
>クライアントにおいて,TAPインタフェースとLAN接続のNICとブリッジする必要がある.
ということですのでWin2000では対応できないですよね
XPに変えねば(^_^;
- 277 :L:2007/02/17(土) 11:59:23 ID:???.net
- >>275
不思議ですね・・
>>276
細かいソースの貼り付けありがとうございます。さぞ面倒だったでしょうw
>ということですのでWin2000では対応できないですよね
いいえ、Windows2000でもブリッジ出来ますよ。
Ethernet Bridge
http://www.ntkernel.com/w&p.php?id=20
ココから落としてもいいかも
http://www.altech-ads.com/product/10000435.htm
使い方は非常に簡単(GUIアプリだし)なので、実行してみれば分かると思います。
もし分からなければ教えますけど・・・本当に簡単ですw
- 278 :L:2007/02/17(土) 13:05:16 ID:???.net
- 今Linuxマシンをクライアントに設定しようとしているのですが、
Windowsマシンがクライアントだと
C:\Program Files\OpenVPN\log\以下にログファイルが生成されるし
接続する時の様子は見ることが出来るのですが、Linuxの場合は
どこにログが生成されるのでしょうか?ログが見れないので問題解決が出来ない・・・
- 279 :L:2007/02/17(土) 15:31:15 ID:???.net
- 凄い。凄すぎる。
dev tun
を
dev tap
に変更したらどのマシンからどのマシンへもお互いに名前解決が完璧に出来るようになった。
IPアドレスが分からなくてもホスト名で簡単にアクセスできる。便利すぎる!w
dev tun 捨てます。
速度は相変わらず400KB/s程度ですね・・・
これ、仮にAさんとBさんをうちのネットワークに招待したい。といった場合は
AさんとBさんを二人ともOpenVPNネットワークに参加させればいいと思いますが
AさんとBさんの二人はお互いに見えないようにしたい って言う場合は
OpenVPNサーバを2個起動(違うポートで)して異なるサブネットに接続させるしか
方法は無いのですかねぇ?その場合
# service openvpn start
コマンドで/etc/openvpn/*.conf ファイルを読み込みますが、2個設定ファイルが
おかれている場合は二つとも読み込まれるのかな?それとも2個あるからってエラー?
# ログファイル上書きされないように違うファイル名指定しないとね・・・
- 280 :anonymous:2007/02/17(土) 16:20:41 ID:???.net
- あとは強制でDHCPサーバでIP割り振るの止められればGUI以外は完璧にSEと同じ感覚で使えるw
たぶん
- 281 :L:2007/02/17(土) 16:29:59 ID:???.net
- >>280
特定のクライアントに特定のIP割り当てたいなら
/etc/openvpn/ipp.txt ファイルに対応表書くとか
/etc/openvpn/ccd/ の中に個別設定ファイル書くとか。
でもDHCPそのものを止めるって言うのは確かに分からないなぁ・・・。
http://bakkers.gr.jp/~kitani/event/kof/kof2006-stage-kitani.pdf
こんなのあった。w面白かった。
push "redirect-gateway" が良く分からない。
確かSoftEtherってVPNサーバのグローバルIPが a.b.c.d だとしたら
VPNクライアントのIP関係なしにVPNサーバに接続している時は
診断君とか確認君でIP確認するとクライアントのグローバルIPが見えずに
サーバのグローバルIPが見えたりしたような?その辺の設定なのかねぇ?この
push "redirect-gateway" は・・・。 ルーティングの知識が全くないから
よく分からない・・・・。
- 282 :L:2007/02/17(土) 16:31:48 ID:???.net
- >>280
>GUI以外は完璧にSEと同じ感覚で使えるw
書き忘れましたが、OpenVPNとSoftEtherことPacketiXの速度の差を忘れちゃいけませんよ。
速度が段違いみたいですし・・・。悔しいですね・・速度の面ではどうしても勝てない。
- 283 :L:2007/02/18(日) 18:11:25 ID:???.net
- WindowsがクライアントだとOpenVPNサーバが再起動したりした時は
自動的に再接続しにきてくれますよね。
しかしLinuxがクライアントの場合は再接続しにきてくれません。
OpenVPNサーバが再起動したときにLinuxクライアントが自動的に再接続するような
設定はありませんか?
サーバマシンにログインして
# service openvpn restart
すればすぐに繋がるのですが・・・。いちいち手動でやるのは面倒ですし、
面倒とか言うレベルじゃなくてもしそのLinuxクライアントに接続する方法が
VPN経由の通信だけしかない場合は通信が復旧できなくなってしまいます。
(現場にsshでリモート操作をする事が出来る人間が復旧に必要になります。)
client.confファイルになんか上手い事書いてそういうことはできないですかねぇ?
- 284 :L:2007/02/18(日) 23:49:50 ID:???.net
- >>279
自己レスです。
/etc/openvpn/server.conf
/etc/openvpn/server2.conf
と二つファイルを置いて設定も適切にして(違うポートや違うログファイル書き出し等)
# service openvpn restart
をすると2つのポートで2個OpenVPNサーバが動作しました。これが2個インスタンスを
起動するという事だと思いますが、コレを使って
AさんとBさんはお互いに見えるようにして、CさんだけはAさんとBさんが見えないようにする
ということを実現しようと思い、早速実験してみたのですが、確かにそれは実現できましたが
CさんがAさんとBさんが繋がっているポート番号に接続してきた場合、その接続を
拒否する事が出来ず、AさんとBさんのネットワーク内に入る事が出来ます。
具体的には AさんとBさんはserver:1194番に繋いで 192.168.30.0 のネットワークを利用していて、Cさんは
server:1200番に繋いで 192.168.50.0 のネットワークを利用している場合に(この状態なら
AさんとBさんのグループ、Cさんのグループでお互いに見えない)
Cさんがコンフィグファイルを書き換えて「remote server 1194」接続すると勝手に
AさんとBさんのネットワーク(192.168.30.0)に入られちゃうし、逆にAさんとBさんも
コンフィグファイルを書き換えると(ポート番号書き換えるだけ)Cさんのネットワークに入れちゃう
って言う・・・全然セキュリティがダメです。AさんとBさんは見えて、Cさんだけは見えない
というような事をOpenVPNで実現するにはどうしたらいいんでしょうか?
コレが出来ないと大規模に運用する事が出来ません。知っている方教えてください。お願いします。
- 285 :anonymous:2007/02/19(月) 01:38:50 ID:???.net
- >>284
認証もっと調べろ
どうせ認証に使ってるファイルが両方とも同じなんだろ
- 286 :anonymous@125x103x237x114.ap125.ftth.ucom.ne.jp:2007/02/19(月) 05:14:49 ID:???.net
- なんだこれえ
http://www.eonet.ne.jp/~s600/hamachi/index.htm
- 287 :L:2007/02/19(月) 07:53:25 ID:???.net
- >>286
hamachi ・・・ hamachi開発者サイドがVPNサーバを用意してあって、それにユーザは
接続しに行く形で利用するVPNソフト。OpenVPNにはとてもかなわないと思いますけど・・。
>>285
いえ、認証に使っているファイルは1ユーザ(Aさん)に
# ./build-key asan
Bさんに
# ./build-key bsan
Cさんに
# ./buile-key csan
という形で個別に生成しています。
生成していますが、それからどうすれば・・・
duplicate-cnはコメントアウトしています。アドバイス宜しくお願い致します。
- 288 :shyster:2007/02/20(火) 02:40:16 ID:???.net
- >>287 L
質問.
ca.crt なんかを複数作成して異なる directory に置く,なんて
こたぁ,できなんでしょか?
“port nnn” と “ca xxx/ca.crt”なんかが同じ config
file 書かれていることしか,client を識別する手掛かり
がありませんよね….ダメなら iptables いじる位しか
方法が無いことになる?
- 289 :L:2007/02/20(火) 08:14:19 ID:???.net
- >>288
>こたぁ,できなんでしょか?
それはサーバ側の話ですよね?
出来ますよ。
複数作成して異なるディレクトリに置いた後、2個目configファイルに
ca xxx/ca.crt
cert xxx/server2.crt
key xxx/server2.key
dh xxx/dh1024_2.pem
のように記述すると分ける事ができ・・・えええ
もしかして!
./build-key-server server2
とやって生成したキーと
./buile-key client2
ってやって生成したキーが二つセットでペアなんですか!二つの異なるポートで運用
していたのですが、Keyファイル等は1つしか作っておらず二つのVPNサーバで共有
していました。だからどっちにも接続できると!?ああ、なるほど・・・
学校から帰ってきたら早速試してみよう!それで完璧に分離する事が出来るかもしれない!
質問されたのにいいヒントをありがとうございました。
# iptablesいじるなんて大変すぎ・・・・
- 290 :sage:2007/02/20(火) 09:29:24 ID:???.net
- そして>>285に回帰した、と
- 291 :L:2007/02/20(火) 23:48:17 ID:???.net
- Lです・・・OTL
>>289で考え付いた事実際に検証してみました。
しかし普通に違うポートの違うインスタンスへの接続も簡単に出来てしまい、
./buile-key-server server2
した鍵ファイルと
./buile-key client2
した鍵ファイルの二つがペアではないということが、、、ペアではないというか
./buile-key-server server
した鍵にも繋がってしまうというか。なんていったらわかりませんが、検証失敗。
認証が全く分かりません。知っているなら教えてくださいませ・・・お手上げ・・・OTL
- 292 :shyster:2007/02/22(木) 06:53:28 ID:???.net
- >291 L
確かめました.
root CA も作って(./build-ca) みて下さい.(当然,DH parameter もね.)
旨くいく筈ですよ.
- 293 :L:2007/02/22(木) 08:03:54 ID:???.net
- >>292
情報ありがとうございました。
あ、つまり
./buile-key-server server2
だけではなくて
./build-ca ; ./build-dh ; ./build-key-server2
から作成して、生成されたファイルをserver2.confの ca cert key dhに記述すればいいと!。
なるほど、これらが全てセットなわけですね。
で、./build-caの時に、最初に作成したのと名前がかぶらないようにしないといけなさそうですね。
時間のあるときに試してみますが、そうすると1つ疑問が生まれます。
疑問:2回目の./build-ca以下ファイルを生成してその後./buile-key client2すると
2回目に生成したファイルに対応するクライアントの鍵等が生成されると思いますが、
そうなった時に、1回目に生成したファイルと対応するクライアントの鍵を作りたいと
思った場合はどうすれば?2回目(っていうか一番最後に生成した./build-caファイル群)
に対応するクライアント鍵しか作成できなくなると言う事?ん〜・・・
- 294 :L:2007/02/22(木) 08:04:31 ID:???.net
- >./build-ca ; ./build-dh ; ./build-key-server2
ミス。修正します
./build-ca ; ./build-dh ; ./build-key-server server2
- 295 :nanashi:2007/02/22(木) 08:18:39 ID:???.net
- わけもわからず適当をやらかす前に、少しぐらい基本的なことをお勉強すればいいのに…
- 296 :sage:2007/02/22(木) 10:43:10 ID:???.net
- そして>>285に回帰した、と
- 297 :shyster:2007/02/22(木) 11:47:38 ID:???.net
- >>293 L
取り敢えずは http://openvpn.net/easyrsa.html 辺りは読んどいた方がよさそうだよね….
面倒クサ!で全部2つ作っちゃえ,って思ったんですが,メチャカッコ悪….
一応,,,
1 . ./vars
2 ./clean-all
3 ./build-ca
4 ./build-key-server server
5 ./build-key client1
6 ./build-dh
7 できた directory "keys" を "keys1" に変更.
8 1〜5繰り返す.
9 ./build-key client2
10 ./build-dh
11 できた directory "keys" を "keys2" に変更.
12 でもって,keys1 と keys2 を server.conf と server2.conf それぞれに指定.
(>>295-296 あたりに思いきりバァカって言われますね….)
まぁ,先ずは OpenSSL をちゃんと勉強しろってことのようです….
ちゃんと解ったらまたお知らせします.
- 298 :shyster:2007/02/22(木) 17:08:05 ID:???.net
- あ,念の為・・・
iip とか log もちゃんと分けてね.
本物の認証とるわけじゃないんで,ワタシぁ当分これでいいにします.
ちゃんと動くし,何も困らないし….
「ちゃんと勉強」なんてそうそう簡単に出来るくらいなら,こんなとこ
でうろろしとらんよね.当てにしないで気長に待っててね.
なんか親切な人が簡単な解説してくれると嬉しいな….
- 299 :L:2007/02/22(木) 17:39:41 ID:???.net
- >>297
OpenVPNについて教えあうスレなのに>>295や>>296は・・・・。
それに比べてshysterさんは親切なのに・・・。
>取り敢えずは http://openvpn.net/easyrsa.html 辺りは読んどいた方がよさそう
英語ですな・・・OTL 今週の土曜日か日曜日に読んでみます・・・う〜厳しそう。。。
日本語訳は・・ないですよねぇ、わざわざ英語のサイトを貼ってるぐらいですし。
>>297の手順は非常に参考になります。そうすればとりあえずは出来るんですねぇ。
しかしkeys2を作った後、keys1に対応するクライアント用の鍵ファイル生成が・・・
また1〜5を繰り返したら、今度はkeys1にもkeys2にも該当しない鍵ファイルが出来ちゃうし。
まぁ、OpenSSLの勉強ですか・・・うわー大変そう・・・。
TinyVPNは超簡単に使えるのにOpenVPNはやっぱり大変ですね・・・。
>>298
ご忠告どうもです。
>iip とか log もちゃんと分けてね.
iipって言うか、ipp.txt ?
>なんか親切な人が簡単な解説してくれると嬉しいな….
同意です。分かっている方がいらっしゃるなら情報提供して頂けるとこのスレの存在価値
があがるってものです。
- 300 :shyster:2007/02/22(木) 18:53:45 ID:???.net
- >>299 L
英語がダメでも A Guide to basic RSA Key Management に出てる
shell file ぐらいはざっと眺めてみると,何となく見えてくるも
のがあるような…,気がするだけか….やっぱ OpenSSL が解らん
とね…. 兎も角,,,e.c.
keys2 を keys に戻して,
. ./vars
./build-key client3
でまた keys を keys2 にする.keys2 の中に client3 の key が
できてるから,そいつを client3 のとこに持ってばいい「勇俊.
- 301 :shyster:2007/02/22(木) 18:57:12 ID:???.net
- あすまん,>>300 の keys2 は keys1 に全置換.
- 302 :L:2007/02/22(木) 20:50:41 ID:???.net
- >>300-301
おおおおお、凄い凄い!なるほどです。そういう風にやればいいのか・・・それにしても
かなり面倒っていうか回りくどいやり方ですね・・・。
まぁやり方が全くわからなかったので、こういう情報提供は本当に本当に助かります。
ありがとうございます。
- 303 :nanashi:2007/02/22(木) 22:07:10 ID:???.net
- 根本からわかってないヤシに基礎からお勉強すべきだよと指摘しても>>299なんだから、
このバカにつける薬はなさそうだな。
- 304 :L:2007/02/22(木) 23:18:30 ID:???.net
- >>303
なぜ皆で情報交換していきましょう!っていう前向きな空気を壊すような書き込みを
するのですか?マイナス方面の書き込みならせずに無視してればいいじゃないですか。
それだけ言うのだから、貴方は相当な情報を持っててかなりOpenVPNをマスター
しているんでしょう?だったら情報提供して下さいよ。
それによってこのスレは本当に価値あるスレになると思いませんか?
皆が皆完璧に分かりきっているわけではないのですから。
掲示板と言うのは情報交換の場なのですから。
私も素人なりに必死にやってるんです。それを分かってくださいよ。
皆が皆貴方みたいなプロじゃない。
- 305 :[:2007/02/22(木) 23:22:39 ID:???.net
- >>304
逆に情報交換を阻害していることに気付いたほうがいいよ。
- 306 :shyster:2007/02/23(金) 00:59:05 ID:???.net
- >>302, 304 L
回りくどくない script を作ってみようよ.
根本から解ってる人なんて滅多にいない.寧ろここら辺りのプロは,
如何やりゃ何が出来るって事が解りゃ充分なのでさほど根本にに興味
はないだろう.妙な当てのしかたはしない方が李炳憲.それに所詮
みぃんな人のデッチ上げた代物だ.あまりムキになるな.そもそも
話題が「スレ違い」とかだろって….
自力更生.全ての基本だね.motivation, inquiry, heuristics,
そしてあとは internet があればもう姜棟元.
ううん,「勇俊 でやめときゃよかった….頑張れよ,またな!
- 307 :L:2007/02/23(金) 08:02:19 ID:???.net
- >>306
李炳憲 motivation, inquiry, heuristics, 姜棟元.「勇俊
等の言葉が意味が分からなくて何を言っているのか分かりませんOTL
- 308 :Tinyしか使えない人:2007/02/23(金) 08:45:14 ID:???.net
- >>304
あなたのレベルは10のうち2ぐらいは行ってると思う。
だから、レベルゼロの俺たちのために、いまの時点で
わかっている知識を使って「まとめWiki」を作ってください。
あなたは状況を整理できるし、つっこみたい人はWikiを修正するでしょう。
これならあなたもイライラしなくて済むし、間違いを指摘したい人も満足する。
- 309 :fushianasan:2007/02/23(金) 14:19:56 ID:???.net
- >>307
自分で調べるという事をしない姿勢が表れた秀逸なレスだな
- 310 :anonymous:2007/02/23(金) 16:07:38 ID:???.net
- プロ素人関係なく、荒らしはスルーするのは基本です。
motivation, inquiry, heuristics
は、分かるな?。英語なんだから。
大事なのは問題を自分で掘り下げるということ。
自分の思考の垂れ流しではなくある程度まとまった内容なら
これだけ突っ込まれてもいない。
- 311 :L:2007/02/23(金) 19:30:35 ID:???.net
- >>308
Wikiとか作った事ありませんOTL。
それにまとめページを作るなんて出来ません。
あれは文章力って言うか分かりやすい日本語を書ける人って言うか・・・
# 時間の関係上無理って言うのもありますが・・・。
確かにOpenVPN まとめWikiなんてあれば面白いですね。
>>310
>プロ素人関係なく、荒らしはスルーするのは基本です。
はい。これからは反応せずにスルーします。
- 312 :こりゃ救いようがないな:2007/02/23(金) 21:46:03 ID:???.net
- >>311
>Wikiとか作った事ありませんOTL。
何をやらしてもネガティブ反応で最低の男だな。
いろんな人が、お前にわざと話し振ってあげてるのに
全部無駄にしてるだろ。いいかげん気づけよ。
スレの雰囲気を一番悪くしているのは実はお前自身だ。
もう死んでくれ。
- 313 :;:2007/02/23(金) 22:03:01 ID:???.net
- >>312
まったく同意だね。ここまで厚顔無恥だと釣りかと思ってしまう。
- 314 :anonymous@fushianasan:2007/02/23(金) 22:07:55 ID:???.net
- 発言拾ってみた。
>>268 >>270 >>274 >>277 >>278 >>279 >>281 >>282
>>283 >>284 >>287 >>289 >>291 >>293 >>294 >>299
>>302 >>304 >>305 >>307 >>311
どう見てもドキュメント読む気のない教えて厨が逆ギレしているだけです。
本当にどうもありがとうございました。
- 315 :sage:2007/02/23(金) 22:22:03 ID:???.net
- >>311
空気読め
- 316 :shyster:2007/02/23(金) 23:19:32 ID:???.net
- “学校から帰ってきたら” ってある,こんなもんだろ.
L,焦らないでガンバレ,英語も勉強だと思って読め.(あんまり普通っぽくない英語らしいけどな….
実はオレもまだ HOWTO しか読んでないから偉そうな事言えた立場じゃない.)
んで,いろいろやってみたらいい.やってみるやつが一番偉い.
- 317 :SSL-Explorer User:2007/02/24(土) 03:17:17 ID:???.net
- 後はOpenVPN Users MLとかもちょくちょく目を通しておくと良いかも。
母国語が英語でない連中もそれなりに居るのでちょいと読みづらいが、質問者と
同じような悩みで投稿している場合もあるので、読んでおいて損はなかろう。
- 318 :L:2007/02/24(土) 03:28:26 ID:???.net
- >>312
>何をやらしてもネガティブ反応
すみません。先生からもネガティブ思考だなお前はと言われます。
>>313
すみません。
>>314
>どう見てもドキュメント読む気のない
確かに英語のドキュメントにはほとんど目を通していません。
OpenVPN日本語訳のサイトは全て読みましたけど・・・。
>>316
はい・・・。
春の国家試験が近いから、そっちの勉強しないといけないから焦っていました。
もう少し落ち着いてじっくり取り組んでみますね。
皆さんご迷惑お掛けしましてすみませんでした。
- 319 :shyster:2007/03/04(日) 06:11:17 ID:???.net
- >>317 SSL-Explorer User
ML,登録してみました.ありがとう.
折しも! Mr.L と同様の質問が上がってきたところですね.
最初の回答が ML に上がらず直接送られたようですがなんか・・・
Mr.Boon の会社はデンバーに実在するようですが,
会社というよりは宗教団体に見えます….アメリカにはこんな
“会社” がいっぱいあるんでしょかね?
- 320 :L:2007/03/04(日) 23:19:32 ID:???.net
- >>300-301
の方法を今日
時間が出来たので実践してみたら完璧に動作しました。ありがとうございました。
- 321 :新参:2007/03/09(金) 01:40:47 ID:???.net
- で、100KB/s程度しか速度が出ないんですが、
高速化の技法はこのスレで編み出されたんでしょうか?
- 322 :anonymous:2007/03/09(金) 02:10:45 ID:???.net
- みんな普通に500KB(4Mbps)ぐらいは出てるんだってば。
それ以上出るようになってから書き込んでね。
- 323 :新参:2007/03/09(金) 03:10:47 ID:???.net
- >>322
んなアフォな・・・そんなに出るの・・・
- 324 :anonymous:2007/03/09(金) 04:16:07 ID:???.net
- >>323
うん、おいら、当面の目標は2Mb/sなんだけどね。全然だめ。
とりあえず V2.1 に期待、今の所速度に関する報告はない模様。
ちなみに、どんなハード環境な訳?
あんまりチープなら、ちと整えた方がいいのかもね。
- 325 :新参:2007/03/09(金) 16:50:50 ID:???.net
- >>324
サーバ
CPU:Celeron 900MHz
メモリ:320MB
Network:100BASE-TX(Realtek)、Gyao光ファイバ(VDSLタイプ){実効速度>UP 1MB/s DL 1MB/s程度}
OS:Debian Sarge
ソフトウェア:OpenVPN 2.0.9
クライアント
CPU:AthlonXP 1.4GHz
メモリ:512MB
Network:100BASE-TX、bbiq光ファイバ{実効速度>UP 1MB/s DL 1MB/s程度}
OS:WindowsXP Pro SP2
ソフトウェア:OpenVPN GUI 2.0.9
OpenVPNなしでFTP転送すれば1MB/s弱出る環境です。
クライアント側はOpenVPN GUIじゃなくて本家のでもいいかと思ったのですが
本家のだと再起動時にサービスでの自動接続が上手く動作しないのでGUI使って無いけど
OpenVPN GUIで動かしています。
>とりあえず V2.1 に期待、今の所速度に関する報告はない模様。
Ver 2.1.0っていつごろ出るか分かりますか?次はメジャーバージョンアップで
大幅に改良が入る可能性があるんですよね?
- 326 :anonymous:2007/03/10(土) 03:13:17 ID:???.net
- Celeron 900MHz はちとショボいかもね。
上にも出てきているけど、なんでも Celeron と Pentium
じゃえらい違いがあるとかないとか、キャッシュの大きさがどうとかいう話。
ここで速度の話は余りに差がありすぎて実際のところどんなもんなのかが全然見えてこない。
- 327 :anonymous@125x103x236x170.ap125.ftth.ucom.ne.jp:2007/03/10(土) 14:21:15 ID:???.net
- >>326
お宅初級者?
- 328 :anonymous:2007/03/10(土) 15:45:57 ID:???.net
- >>327
つ、釣られないぞ(;・∀・)
ところでクライアント側、Vistaで問題なく動いている人いますか?
- 329 :anonymous@125x103x236x170.ap125.ftth.ucom.ne.jp:2007/03/10(土) 19:43:53 ID:???.net
- お宅非常連?
- 330 :Mlcrosoft:2007/03/11(日) 15:37:59 ID:YpNLLNKl.net
- >328
動いてます
ただし細かいところでアクセス権が無いファイル等へのアクセス時
にエラーが返るのが遅い
- 331 :anonymous:2007/03/11(日) 16:32:59 ID:???.net
- 複数の接続を、仮想的な一本にする方法ってありますか?
- 332 :新参:2007/03/11(日) 19:38:58 ID:???.net
- ブリッジのこと?
- 333 :ISDN:2007/03/11(日) 21:02:09 ID:???.net
- マルチリンクのことじゃないか?
- 334 :331:2007/03/11(日) 22:52:03 ID:???.net
- 実はですね某国とのVPNが異常に遅いんですが、ま、その理由はさておき
トンネル数を増やせば、とりあえず帯域は確保できそうなんです。
じゃ、複数のトンネルを掘って、それを一本として扱えると嬉しいかなぁ、という訳なんですが
どうでしょう?
- 335 :新参:2007/03/12(月) 00:06:33 ID:???.net
- >>334
それってチーミングの事?
- 336 :anonymous:2007/03/14(水) 23:12:00 ID:???.net
- やるならLinuxのbondしかないな
- 337 :迷っているなら:2007/03/14(水) 23:20:26 ID:???.net
- ジェームズ・ボンドに頼め
- 338 :anonymous:2007/03/16(金) 05:54:43 ID:???.net
- >>336
それって、kernel 2.6 なら fedora でもOK?
- 339 :anonymous:2007/04/19(木) 18:24:11 ID:???.net
- >>238
誰かコレの行方しらない?
本家にコミットされたりとかしてないのかな?
若しくは論文自体を見た人居ない?
- 340 :;:2007/04/19(木) 19:49:55 ID:???.net
- >>339
このへんかな。
UDP TCP (Mbps)
SSSM 36 33
RC4 31 26
Blowfish-CBC 29 25
AES-CBC 21 20
None 46 41
- 341 :anonymous:2007/04/20(金) 20:57:58 ID:???.net
- 暗号化切った場合には敵わんけど、RC4より速い、と。
本家はまだだよね・・・・
- 342 :anonymous@67.60.111.219.dy.bbexcite.jp:2007/04/25(水) 11:49:07 ID:???.net
- 誰かSoftEther以上の速度のでる物を
フリーソフトで作ってくれないかな?
- 343 :hoge:2007/04/25(水) 15:36:13 ID:???.net
- >>342
それオレも思ってるw
- 344 :anonymous:2007/04/25(水) 21:03:22 ID:???.net
- >>342
殆んどの奴は今ので充分だろ
どんな理由でVPNの実行速度上げたいかが疑問だ
- 345 :名無し:2007/04/25(水) 22:18:56 ID:???.net
- ひと通りスレ読ませてもらったんだけど、みなさんはいったい何にOpenVPNを使ってるの?
自分はバッファローのVPNルーター使ってて、セキュリティって大丈夫なんだろか、と
疑問に思って調べ始めたんだけど、速度面でも利用しやすさでもやっぱりVPNルーター
使ったほうが楽な気がするんだけど。拠点間VPN接続とか、そんなことするためにやってるの?
それとも、OpenVPNのほうがセキュリティ的にも断然上なのかな。だとしたら自分的には
勉強してみる価値、あるんだけど……。勉強しようにも、どこから手をつけていいやら根っから
の文系には非常にツライわけですよ。
- 346 :anonymous@tetkyo001047.tkyo.te.ftth2.ppp.infoweb.ne.jp:2007/04/25(水) 22:25:38 ID:???.net
- >>345
お金払って機器買ってそれ使えば十分じゃん?って価値観の人はそれでいいんジャマイカ?
PC自作してたりLinuxルータ構築して使ってる輩に
メーカー品買えば十分じゃん?って主張するようなもん。
- 347 :345:2007/04/25(水) 23:17:05 ID:???.net
- >>346
そうなんだ。自分、自作するけど、それって自分の欲しい機能をひとりオーダーメイドで
作っているだけなので(吊るしのPCじゃ自分の要望にこたえられない)、VPNについては
基本の機能では今のままで問題なく、
・スループット
・セキュリティ
があげられるならOpenVPNやってみてもいいかなあ、と思って。昔、ルーターのポート開けまくりで
リモートデスクトップし放題でやってウイルス感染した経験もあり、VPNもやっぱりそのあたり
安心してできるようにセキュリティをあげたいな、と。有線GigaLANでスペック高のPC使えば、
今より快適になったりするのかなあ。などと思いつつ、ちょくちょく勉強に覗かせていただきます。ノシ
- 348 :sage:2007/04/26(木) 00:25:19 ID:???.net
- >345,347
スレタイ的には、除外なのだが…
漏れは、自宅のルータは、>345氏同様、バッファローのVPN使用。
加えて、自宅PCには、某PacketiX Home Sever/Client を入れてる。
会社のPCにも、某Server/client を入れてる。自宅←→会社間で、
どちらの方法でも接続できるようにしている。
体感速度で言うと、某ソフトの方がたしかに早い。ただし、PCを予め
起動しておかないと当然接続できないわけだが。
んで、当初password認証で利用していたのだが、よりセキュリティ面を
考慮して、認証鍵方式の接続方法に変えた。 気分的にもバッファロー
よりは安心感はある。
バッファロー(PPTP)の利点としては、PDAでもVPN接続できたりする
ので、クライアントPCの自由度が高いことではないだろうか。
- 349 :hoge:2007/04/26(木) 00:29:26 ID:???.net
- >認証鍵方式の接続方法に変えた
なんだこれ?
公開鍵暗号化方式の事いってんの?
- 350 :anonymous@ev18.opt2.point.ne.jp:2007/04/26(木) 10:33:20 ID:???.net
- >>345
自分が管理権限の無いネットワークで、穴を開けるために使っている人が
多いんじゃないかと予想してる。
- 351 :anonymous@OFSfb-06p4-46.ppp11.odn.ad.jp:2007/04/26(木) 13:27:36 ID:???.net
- ネットワーク担当者に鬼のように怒られるから止めとけ。
下手するとセキュリティ管理規定違反で上司共々 担当役員から怒られる。
- 352 :sage:2007/04/26(木) 15:51:44 ID:???.net
- 「 FIRE 」
総レス数 1001
238 KB
新着レスの表示
掲示板に戻る
全部
前100
次100
最新50
read.cgi ver.24052200