VPN ツールの使い方… 2 図 30 IP トンネリングによるイ的ネットワークキ 図 32 Ethernet 層をイ反想トンネルでつなぐ アプリケーション アプリケーション TCP/UDP TCP/UDP インターネット Ethernet Ethernet ロ OpenVPN トンネル 10.0.0.1 peer Connection lnitiated with サーバー側 IP アドレス ためしに両側のホストで相手側に対して ping を実行し たり、リモートログインしたりしてみましよう。 VTun と異なり、 OpenVPN では接続に成功する前か ら仮想ネットワーク・インターフェイスに IP アドレスが 設疋されるため、 VPN 接続が成功したか否かはログファ イルを見て判断する以外になさそうです。 OpenVPN の接続を切断するには、クライアント側ホ ストのプロセス openvpn に TERM シグナルを送信しま す。これは、たとえは次のようにします。 ・ Red Hat Linux の場合 # pkill openvpn ・ FreeBSD の場合 # ki11a11 openvpn ・・ Ethe 「 net トンネリング 次のテストは、 Ethernet 層を仮想的に接続する VPN です ( 図 32 ) 。この方式のトンネリングでは IP 以外のプ ロトコルも扱えるため、 AppleTaIk などの VPN を構築 ( クライアント側 ) にそれぞれ変更してください。 するときに使います。また、カーネルに用意されているプ 設疋ファイルの作成が終ったら、サーバーとクライアン リッジの機能と組み合わせると、イ反想的なプリッジが構築 トそれぞれのホストで r 。 ot になって次のコマンドを実行 できるので、 Windows の、、マイネットワーク " をプラウ し、 OpenVPN のサーバープロセスを起動します。プロ ズすることも可能になります。プリッジ機能の使い方につ グラムを起動すると、すぐに端末を切り離してデーモンプ いては、前回の記事を参照してください。 ロセスになるので、コマンドラインの末尾に、、 & " を付ける それではテストを始めましよう。まず、 IP トンネリング 必要はありません。 のテストで起動した openvpn プロセスを停止します。そ —config /etc/openvpn/tun—test . conf # openvpn して、図 33 の内容の設定ファイルを作成し、サーバーとク ライアントの両方のホストで次のコマンドを実行します。 OpenVPN が正しく起動されると、サーバー側および クライアント側のホストのログファイルに次のようなメッ # openvpn ——config /etc/openvpn/tap—test. conf セージカ第泉され、図 30 のイ反想的なネットワークカられ 今回の例では、これによって図 34 のような仮想的なネッ ます。 トワークカられます。 10.0.0.2 クライアント トンネリングされるバケットの長し、旅 図 31 IP ューザー空間 ssh openvpn ↑ ↑ ↑ socket 、 TU N socket TC P UDP ↓ Ethernet eth0 tun0 カーネル空間 sshd openvpn ↑ ↑ ↑ 、 socket UTU N 、一気 = socket UDP TCP ↓ Ethernet eth0 tu n0 バケット ssh TC P 0 enVPN UDP Ethernet ーヘッダを見ると・・・ 50 UNIX MAGAZINE 2004.8
連載 / 大学ネットワークのアウトソーシング ワークの技術は大きく変化し、機器類の価格やネットワー クの利用料もずいぶん安くなりました。そこで、私たちは ネットワーク技術を活かして、、、アウトソーシング " ができ ないだろうかと考えました。とくに、高速アクセス回線と 地域Ⅸなどの地域情報基盤を上手に利用すれば、冗長化 も可能な、、停止しないシステム " が安価に構成できます。 八代カ黝務する山梨県 - 立女子去麒月大学 1 では、 2002 年か らインターネット・サービスの一部をアウトソーシングし ています。そして、 2005 年度には、予定されている大学統 合に備えて 2 つのキャンパスを分散環境で構築します。ま た、事務系のシステムのアウトソーシングも今年度中にお こなう予定です。菊池の勤務する高知工科大学 2 でも、イン ターネット・サービスの一部をアウトソーシングする計画 を進めており、今度の夏休み期間中に移行する予定です。 本論に入る前に、私たちの立場を簡単に紹介しておきま 八代は、山梨県立女子短期大学で情報委員会の委員を務 めています。学内には情報センターがないため、教育研究 活動に使われるネットワークの管理・運用をはじめ、教育 用コンピュータの管理も一部おこなっています。 菊池は、高知工科大学で情報ネットワーク委員会の委員 として、開学前から大学のネットワーク構築運営にかかわ っています。ネットワーク機材の管理には直接携わってい ないので、システムから管理者宛に毎日届く大量のメール 対象とする読者 を受け取らずにすんでいます。 この連載は、次のような方に読んでいただくことを念頭 においています。 134 2 http://www.kochi-tech.ac ・ jp/ 1 http://www.yamanashi-ken ・ ac ・ jp/ でネットワークの運用や管理に携わってきたからです。延 対象を大学に限定しているのは、私たちがもつばら大学 方 地域の産官学民連携における大学のあり方を考えている アウトソーシングを検討している企業の方 法人を対象とする ISP などで、大学ネットワーク業務の 大学のネットワーク設備および運用にかかわる技術者 大学のネットワーク設備および運用の全体の責任者 べで 4 大学になりますが、この連載で述べることが大学以 外の学校や民間企業にどの程度応用できるのか、残念なが ら判惨励ゞつきません。 現在、大学を取り巻くエ竟は大きく変わり、大学自体も 変化しようとしています。昨年度までの国立大学が、この 4 月から国立大学法人として独立した組織になったのは、そ の流れの 1 つです。さらに、すべての大学で、大学教育や 社会とのかかわり方の再考、そしてコスト意識を念頭にお いた経営カ球められています。 たとえば、ネットワークの機能や管理に関する業務はす べて大学側でおこなうほうがよいのか、といった点も考え なくてはなりません。民間企業からみれば、アウトソーシ ングは言い古された言葉かもしれませんが、大学ではこれ から効に活用すべき手法でしよう。 今回は、山梨県立女子短期大学のネットワークのアウト ソーシングについて簡単に述べます。 ドカンと一発 2003 年 12 月 4 日、私は外出先から SSH で大学の PC にアクセスして仕事をしていました。すると、急にキー入 力ができなくなり、いきなり接続が切られました。いやな 予感カ噸をよぎります。再度、接続を試みましたがやはり ダメです。 ダイヤルアッフ続も可能なので、その準備をしている と、拷若電話カ鴻りました。大学の事務局からです。 「先生、ネットワークカ駛えないんですけど」 「分かってる。いま調べるから、ちょっと待ってね」 再度ダイヤルアッフ。接続の準備をしていると、今度は同 僚からの電話です。 「ネットワークが使えないぞ。学会の締切りがあって、 PDF をアップロードしなけりゃいけないんだけど」 「うーん、いま、調べているから待っててね」 本当に止められないシステムになったのだなと思いっ つ、ちょっと変だなと感じました。ネットワークの接続性 については、問題カきたら携帯電話にメールが届く仕組 みになっているので、予兆を検知することができます。し かし、今回はいきなり接続が切れています。学内へダイヤ ルアップ接続を試みたのですが、こちらもダメでした。発 UNIX MAGAZINE 2004.8
大学ネットワークの アウトソーシンク 八代ー浩、菊池豊 山梨県立女子短期大学の場合 ホームページ、印刷できないんですけど 先日、学生カ究室にやってきて「先生、ホームページが 印刷できないんですけど、助けてください」と切羽詰まっ た表情で訴えました。就職活動のために会社の Web ペー ジから面接を申し込み、受付け確認の画面を印刷しようと したらフリーズしてしまったそうです。さいわい、タスク の切替えでなんとかしのいで印刷でき、教師としての面目 も保てました。 大学では、春から夏にかけては就職活動のまっただなか です。ここ数年、企業は学生との連絡手段に Web やメー ルを使うようになりました。、、会社案内はホームページを 見てください " 、、面接の受付けはホームページからおこな います " 、、エントリーシートは PDF ファイルになってい るので、ダウンロードして利用してください " 、、連絡は電子 メールでおこないます " といったぐあいです。もはや、 PC やネットワークカ駛いこなせない学生などは要らないとい うことでしよう。学生のスキルも年々向上してきているの で、さすがに使い方が分からなくて困るという学生はいま せん。その一方で、上に書いたような事情から、インター ネット接続が切れてしまうと、、とっても困る " という状況 カ咄てきました。 これまで、大学のネットワークは、、教育と研究 " を目的と して利用されてきました。ですから、「ちょっとサーバーの 調子力いんでハードディスクを取り替えるから、きよう は半日ばかり止めるよ」ですんでいました。しかし、現在 は事務系のネットワークも運用しているため、、、昼間に停 止すると、大学自体の機能が止まる " ことになります。っ まり、保守作業などによるシステム停止が可能なのは、深 UNIX MAGAZINE 2004.8 夜や休日に限定されているのです。 停止しないシステム システムを停止させない方法としては、冗長化が考えら れます。あるいは、べンダーの SE に常駐してもらって運 用を任せ、システム監視によって予兆をみつけて事前に障 害を防いだり、障害時に速やかに復旧してもらう方法もあ ります。しかし、システムの冗長化にはコストがかかりま すし、後者の方法では、 SE の技量や人間性は寸人関係 ) にも 大きく左右されます ( 事実、いろいろな未で、、すごい " SE さんの話も耳にします ) 。 最近は、運用面での要求レベルが高くなり、 24 時間 365 日停止させない運用も求められるようになっています。オ ペレータの多くは、学外に出るときにはかならず拷電話 やコンピュータ、 PHS カードを携帯しなければなりませ ん。ゴルフ場にいるときに呼び出され、電波状況の悪いク ラブハウス内で電話をコンピュータにつなぎ、復旧作 業をおこなった人もいます。 このようなサービスレベルを維持しようとすると、通常 の、、 9 時から 5 時まで " の勤務体制ではとうてい対応しきれ ません。小規模な大学では、費用や人材配置などの問題で 特定の人に負担がかかることが多いようです。しかし、 ういった努力 ( ゴルフ場からのダイヤルアッフ。接続での作 業など ) は表からはみえないので、管理職の理解が得られ ない場合も少なくありません。 それならアウトソーシング システムは、サーバーとクライアント、そしてそれらをつ なぐネットワークで構成されています。ここ数年、ネット 133
http://www.ascii-store.com/ Web で OK!! 伝えるアスキーの新刊 新刊 げインストラクター に学ぶ インストラクター 新べテラン ISBN 4-7561-4501-9 パソコンの ァータベース管理 新べテランインストラクターに学ぶ パソコンの教え方 山本麻津子木村千鶴子長谷川能扶子著 A5 判 / 176 ページ 定価 2 , 100 円 教えるにもコツがあります 新刊 これからインストラクターを目指す人も、すでにインストラクターに なった人にも、すぐに役立つ様々なノウハウが盛りだくさん ! インス トラクションテクニック向上を目指す方は必読です。 ロ B2 技術全書 日本アイ・ビー・エムシステムズ・エンジニアリング株式会社 日本アイ・ビー・エム株式会社編、著 B5 変型判 / 912 ページ / 定価 9 , 450 円 DB2 のすべてがここに ! 単なる機能説明にとどまらず、アプリケーション開発や運用管 理、セキュリティなどに関するノウハウを日本旧 M の技術者が ゼロからはじめるネットワーク セロからはしめる ー P 電話 0 をロケらしのるネントつ一つ ISBN 4-7561-4505-1 ・つて 0 をうたゆ・一 6 の第な問を・く プロトコルから学 & 電宿 ネットワークの活用法か変わる ー P 電話と一 Pv6 ・ 大容・・マルチメディア・リアーイムかキート 「今、物入しても大文美わの・第を、・第に慶って第物しよう ゼロからはじめる IP 電話 &IPv6 ネットワークマガジン編集部編 A4 変判 / 192 ページ 定価 1 , 764 円 プロトコルから利用方法までしつかり理解できます。 豊富な図版と詳細な解説で、今注目の「旧電話」と「旧 v6 」の 一冊で完全網羅 次世代ネットワークで必須の IP 電話ど Pv6 を 詳細に解説します。 OracIe Database 10g ・・ HTML ロ B 入門 今野留以著 B5 判 / 176 ページ 定価 2 , 730 円 :HTML DB の基本機能とアプリケー ー開発の実例を紹介 データベース管理 ISBN 4-7561-4465-9 HTML ロ B 入門 DATABASE ISBN 4-7561-4491-8 ゼロからはじめるネットワーク ゼロからはじめるネットワーク ション O 「 acle Handbooks シリーズ いただけます。 トセルの表からダイレクトにコビー & ペーストできるなどの新機能などをすぐにお試し 解説をします。 CD - ROM に 0 「 acle Database10g fo 「 Wlndows などを収録。工ク 、インストールから実際の構築例までをはじめて HTML DB を使う人にもわかるような データベース入門 OracIe9i セロからはしめる フィアウ - ル十 セキュリティーノン / ータタてもできるゝ - ー - このフつ当 0 れは . アフ′スををしい ヤを : リ : っすギはファイアウを一ル ウイルス策 ファイアウォ 1 人ててきる、 ISBN 4-7561-4439- X 1 はれ一 0 をみ、 ゼロからはじめる ファイアウォ - ル十 ウイルス対策 ネットワークマガジン編集部編 A4 変型判 / 192 ページ 定価 1 , 764 円 ファイアウォールとウイルス 対策は企業のネットワークを 守る大きな柱です。図を多く 使ったわかりやすい解説で、 ファイアウォールの仕組みま でバッチリわかります。 はしのての一′ト ? - つ・一 旧 BN4-7561-4473- X ゼロからはじめる ネットワーク管理十 ネットワークマガジン編集部編 A4 変型判 / 192 ページ 定価 1 , 764 円 ネットワーク管理者としての 心構えから管理手法、トラブ ルシューティングのテクニック まで網羅した本書があれば、 ーある日突然ネットワーク管理 を任されても大丈夫 ! まプトつ - う・・をイ 0 ・トフ、ン一 - ・ンのつニ , ラ・・つよ当ー で 0 ヤもしる 1 ァトつ一 トラフルシューティングの基本 第・・ならおえておをたい ネットワーク管理 セロからはじめる 「理」っていったい何をすれはいいの ? ①トラフルシュ・ティンう ネットワ - ク管理 セロからはしめる 0 61 ータベ」ス人門 , を ISBN 4-7561-4196- X 〇日 CL 9 / 山田精一、尾山悟著 B5 判 / 448 ページ CD-ROM3 枚付属 定価 3 , 990 円 0 「 ac 9i データベースの Ve 「 .9.2 の最新機能を紹介す るとともに、インストールからデ ータベースの設定、データベー ス管理の初歩を解説します。 ゼロからはじめるネットワーク ゼロからはじめるネットワーク OracIe Handbooks シリーズ OracIe9i セロからはじめる 旧アドレス ISBN 4-7561-4378-4 はし′てー 5 っ - これならわ盻・レス ルータ設定実践ド アドレーーン ルーディコ ゼロからはじめる 旧アドレス & ルーティング ネットワークマガジン編集部編 A4 変型判 / 192 ページ 定価 1 , 764 円 多くの図版とわかりやすい文 章で旧アドレスとルーティン ーーグの概念や仕組み、実際の 設定をすばやく理解できます。 再入門・ 社内ネットワ - プ 0 ートハント第遥てこんなに一わった レイヤ 3 スイッチー ( らへてわかる ネットワーク「構集」徹底理解 1 ( P ′田十 E ート材れによる「・・一の物りお 今ときの社内ネットワーク ネットワーク置理をはしのまら : : : : : : 。、ラ、 旧 BN4-7561-4408- X 0- トハントー第 ! 掲、イト ・で、でを・ファイルラー 再入門・ 社内ネットワーク ネットワークマガジン編集部編 A4 変型判 / 192 ページ 定価 1 , 764 円 プロードバンドを最大活用す るための新しい企業のネット ワークを徹底解説。レイヤ 3 ます。 やサービスがしつかりわかり 無線 LAN など気になる技術 ユ 〇 RACLE9i D 谷 BA@E ISBN 4-7561-4464-0 〒 160-8584 東京都新宿区信濃町 34 番地 JR 信濃町ビル電話 ( 03 ) 5362-3300 http ://www.ascii.co.jp/ データベース管理 山田精一尾山悟著 B5 判 / 336 ページ DVD-ROMI 枚付属 定価 3 , 990 円 0 「 ac を使うに当たって「知っ ておかなければならないこと」「知 っておくとよいこと」を、なるべく ・「読みやすく」「わかりやすく」 解説します。 株式会社アスキー
連載 / 大学ネットワークのアウトソーシング 図 3 2004 年度のインターネットキシステム ウインテック コミュニケーションス インターネット PowerdCom SINET 山梨県 学術研究ネットワーク メール /Web/Web メール / News / ダイヤルアップ・サーバー BeX-J 日本ネットワークサービス DNS DNS 、子 大 護 z 立内 県学 山 山梨県立女子短期大学 学内 LAN 考えました。 ・サーバーは、 24 時間 365 日体制で運用する。イ呆守作業 にともなってネットワークを停止する場合は、かならず 事前に通知する。 ・サーバーには ISP の IP アドレスを付与して運用する ( 大学で停電などがあっても、中断することなく運用でき るようにする ) 。 ・ハウジングするサーバー上で SMTP 、 POP 、 HTTP 、 RADIUS サーバーを運用する。 ・ NetNews および Web メールのサービスも提供する。 ・山梨県内在住の学生が無料でダイヤルアッフ鮟続できる 環境を整える。その際、学生カ出する電話代 ( 通信費 ) は 3 分 10 円以内とする。 ・学内に設置する DNS サーバーのセカンダリ・サーバー を ISP 内に配置する。 結果として、山梨県立女了短大のインターネット・サー ビスは ISP カ甘是供するサービスと同じものになりました。 なかでも重要なのはダイヤルアッフ。接続です。これがあれ ば、たとえ大学のネットワークが停止していても、学生は 電話や PHS 経由でメールの読み書きなどができます。 かたちで運用されています。 BeX-J の設備は、 CATV 会社である日本ネットワーク サービスに置かれています。同社ではインターネット接続 サービスのほかに、光ファイバーの貸出しもおこなってい ます。そこで、山梨県立女子短大のインターネット接続シ ステムでは、 BeX-J まで光ファイバーを借り、インターネ ット ( 実際には SINET) への接続とハウジング先の ISP までの接続を確保することにしました。入札の結果、 ISP はウインテックコミュニケーションズとなりました。 のときのネットワーク構成を図 2 に示します。 図の右上にある、、山梨県学術研究ネットワーク " とは、 SINET 山梨ノードに接続する組織で構成される研究ネッ トワークです。 BeX-J に接続し、県内の各大学と ISP の あいだを相互接続する彳難リを担っています。 この接続形態では、地域 IX はハウジング・サービスを 利用するための基盤であると同時に、インターネット接続 (transit) の基盤でもあります。利用者からみれば、地域 IX に接続している ISP のサービスのなかから、自分にとっ て必要なサービスを自由に選べることになります。 サービス内容 サービスの具体的な内容については、次のような条件を 138 UNIX MAGAZINE 2004.8
図 3 NetScreen の IPsec トンネル構成イメ ーン トンネ丿レ : インターフェイス・ 物理 インターフェイス 物理 インターフェイス LAN-A になっています。 Point-to-Point インターネット 基本的なイメージは図 3 に示したとおりで、両方の Net- Screen 上で IPsec トンネル設疋をおこなったイ反想インタ ーフェイス ( トンネル・インターフェイス ) を作成します。 各 NetScreen 上では、トンネル・インターフェイス間を point-to-point の仮想専用線として扱うことができます。 あとはルータの設疋と同じで、バケットをトンネル・イン ターフェイスへ転送するだけです。 なお、 NetScreen には、仮想インターフェイスやルー ティングを使わずにポリシーベース、つまり、バケットの 送信元や j 当言先、プロトコルに応じて IPsec トンネルを利 用する機能もあります。 乗鞍コロナ観測所側の NetScreen には、イ反想ルータとし て Trust ルータと Untrust ルータ、そして、 Trust ルー タでは Trust ゾーンと Trust 用物理インターフェイス、 Untrust ルータでは Untrust ゾーンと Untrust 用物理 インターフェイスを設疋します。 92 とに異なります。 6 イ磨誤ルータやインターフェイスの数は、 NetScreen の製結やライセンスご 観測所内のネットワーク ( 133.40. X / 24 ) とルータ用イン タ用インターフェイス ( 員 . 召 . C. D ) を、 Trust ルータには、 Untrust ルータには、衛星回線側のネットワークとルー 数のルータを構成できるということです 6 簡単にいえば、物理的な筐体は 1 つですが、内部的に複 タでは個別にルーティング・テープルが管理されています。 ルータ ) を割り当てることができます。また、各仮想ルー 想 ) インターフェイスの割当てや、論理的なルータ ( 仮想 のゾーンに対して、物理 ( 実 ) インターフェイス / 論理 ( 仮 い " ネットワークを Untrust ゾーンと呼びます。これら ネットワーク・セグメントを Trust ゾーン、、、信頼しな NetScreen では、内部のネットワークなど、、信頼する " トンネル : インターフェイス・ UNIX MAGAZ 工 NE 2004.8 のです。 「 Windows Update の儀式をとりおこなう」 山中で静かに熟成していた Windows マシンに対して、 のではなく、写真 8 のとおりです。そうです。人里離れた 感に浸りつつメールを読み、 web サーフィンを楽しむ」 「山頂からの景色を堪能しつつ熱いコーヒーを飲み、達成 そこで、常日妾続を開始するにあたって、 ムが飛んでくると防ぎようがありません。 こそ、ハワイのマウナケア山頂から乗鞍山頂めがけてワー したがって、先月の続きというわけではありませんが、それ たので、インターネットからの脅威に対して無防備でした。 これまで、乗鞍コロナ観測所は常日妾続環境ではなかっ セキュリティ・アップテート 国立天文台内のネットワークとして接続されます。 以上の設定により、乗鞍コロナ観測所のネットワークは 信許可のポリシー設疋をおこないます。 定します。また、 Trust ルータから Untrust ルータへ通 Untrust ルータでは、デフォルト糸各を衛星ルータ側へ設 デフォルト糸登各をトンネル・インターフェイスへ向けます。 次はルーティングの設疋です。ます、 Trust ルータ上で 図 4 のようなイメージになります。 この時点での NetScreen の論理的なルータ構成は、 をおこないます。 ゾーンへと割り当てます。三鷹側でも、これと同様の設定 れをトンネル・インターフェイスに割り当て、さらに Trust Screen をゲートウェイとする IPsec 設疋をおこない、こ そして、 IPsec トンネル用に、三鷹キャンパス側の Net- ターフェイス ( 133.40. X. 1 と定 ) を割り当てます。 LAN-B インターフェイス 物理 インターフェイス 物理
VPN ツールの使い方… 2 図 22 新しぐ勛口されたローカルエリアキ LAN または高速インターネット ローカルエリア接統 1 図 23 Windows 用反想ネットワーク・アダブタ ↓ n カルエリア接続 2 のプ 0 バティ 全般認証詳細設定 接続の方法 : TAP-W1n32 Adapter この接ま次の項目を使用します 0 ・ @] M os 。負ネットワーク用ク - ンい @ V 物 Brldge p 猷引 ローカルエリア続 2 ②区 プロバティー・一 ~ 鳶 構成 0 … 図 25 右クリックでされるメニュー 間く Start OpenVP N on th is conf ig f ile プロバティ⑧ 名前の変更 ( 迎 削除 ショートカットの作成⑧ コビー 0 切り取り 送る ) プログラムから問く ( 印 ... AMD PCNET Family FCI Etherne.. 有効 ロカルエリア続 1 LAN または高速インターネラト 図 26 ローカルエリア ) X が消える @) aMicrosoft ネットワーク用ファイルとプリンタ共有 インストール ~ 説明 ロ統時に通知領こインジケータを表示する 図 24 OpenVPN の言ファイルフォルダ ロー加し工リア接続 2 有効 TAP-Wln32 d 叩 t README sa mp le.ovpn tun—test 中で、、こらで再起動したほうがええで " というメッセー ジが表示されますが、再起動しなくても動くようです。 刻も早く使いたくてうずうずしている人は、そのままテス トを始めてもよいでしよう。なにごとにも慎重な人、ある いは気持ちと時間に余裕のある人は、メッセージに従って Windows を再起動しましよう。 インストールカ鮗ると、、、ネットワーク接続 " に新しいネ ットワーク・アダブタカ胙成されます。ただし、初期状態で はケープルが接続されていないことを示す、、 x " マークが 表示されています ( 図 22 ) 。プロバティを見ると、、、 TAP- Ⅵⅱ n32 Adapter" と表示されていて ( 図 23 ) 、 OpenVPN のイ反想ネットワーク・アダブタであることが分かります。 Red Hat Linux や FreeBSD では、 OpenVPN のプ ロセスを起動するとイ反想ネットワーク・アダブタが自動的 に作成されますが、 Windows では必要な数をあらかじめ 48 作っておかなければならないようです。 仮想ネットワーク・アダブタを作成するには、スター トメニューから、、すべてのプログラム " を選び、、、 Open- VPN" の、、 Add a new TAP-Win32 virtual ethernet adapter" をクリックします。 Windows を再起動する必 要はありませんが、その時点でつながっている OpenVPN の接続は切れてしまいます。 Windows 版 OpenVPN では、設疋ファイルの保存用 に次のフォルダカ胙られます。 C:*Program Files*OpenVPN*config このフォルダは、スタートメニューから、、すべてのプロ グラム " を選び、、、 OpenVPN" の OpenVPN configu- ration file directory" から開くこともできます。 W ⅲ d 。 ws 専用のオプションもいくつかありますが、設 定ファイルの書き方は基本的に UNIX 版と同じなので OS の違いを意籤ずに書くことができます (GUI で定でき ないのは、、、 Windows らしくない " のかもしれません ) 。 ・ ovpn" という拡張子を付けて保存 設疋ファイルには、 します。この拡張子をもつファイルは、図 24 の右端のよ うなアイコン 3 で表示されます ( 図 24 では、ファイルの拡 張子は表示されていません ) 。中央にある、、 sample ・ ovpn は、あらかじめ用意されているサンカレファイルです。 3 私には、ピラミッドにル勅ゞぶつかろうとしているように見えます。 UNIX MAGAZINE 2004.8
PPTP プログラムと OpenVPN ・・ 図 7 /etc/ppp/0Ptions ・ pptpd の言諚例 (Linux) lock name pptpd nobsdcomp auth pr oxyarp require—mschap—v2 refuse—mschap require¯mppe require—mppe-128 nomppe-40 nomppe—stateful 同じネットワークに接続されている かのように振る舞う 図 8 /etc/ppp/chap-secrets の言列 (Linux) IPaddr # account server password 図 6 pptpd. conf の言綻例 (Linux/FreeBSD) pptpd aa867544b0 panda pptpd f472dCe357 lesser option /etc/ppp/options ・ pptpd # FreeBSD では不要 pptpd d042d9708f raccoon localip 192.168.0.90 remoteip 192 .168.0.100 ー 109 たとき、 remoteip に設定されたアドレス範囲から未使 がインターネットを介して通信することは想定していませ 用のものを自動的に選んでクライアントに割り当てます。 ん。当り前ですが、勉強のために実環境のネットワークを ( ューザーに対して固定的に割り当てることもできます ) 。 使うのはやめましよう。 図 6 の設定例では、サーバー側の IP アドレスにはつねに こでのテストは、図 5 のように仮想 LAN 接続をお 192.168.0.90 を言定します。 こないます。このテストでは、 PPTP クライアントが 以上で pptpd. conf ファイルの編集は終りです。その他 PPTP サーバーと同じネットワークに接続されているか の設疋項目の詳細については、 pptpd. conf のマニュアル のように振る舞います。 を参照してください。 クライアント側の OS が Windows の場合、サーバー側 Red Hat Linux では /usr/sbin/pppd を利用するた の LAN ( 図 5 の例では 192.168.0.0 / 24 ) に仮想的に接続 め、その設定ファイルである /etc/ppp/options ・ pptpd できるのであれば、その LAN に接続されたほかの Win- を編集します。 dows システムを、、マイネットワーク " からプラウズでき options ・ pptpd の設定例を図 7 に示します。このファ そうな気がしますが、残念ながらそれはできません。なぜ イルでは、 PPP セッションの認証や暗号化方式に関する なら、 pppd が SMB のプロードキャストを中継しないか 設定をおこないます。ポイントは、、 name " で始まる行で らです。ただし、プラウズはできませんが、たとえば、、ネッ す。この名前は chap-secrets ファイルで使用するので億 トワークドライプの割り当て " の設疋画面や、 net use コ えておきましよう。とくに理由がなければ、デフォルトの マンドの引数に pptpd のままでかまいません。 次の chap-secrets ファイルは、 PPTP 接続を許可する \ \ 192 .168 . 0 .2Ysirasaki ューザーのアカウント情報を登録します。設定例を図 8 に のような共有名を指定すれば、ネットワーク・ドライプを 示します。このファイルは 1 行が 4 つのフィールドで構成 使うことはできます。 され、先頭から順に、 図 6 に pptpd. c 。 nf の設疋例を示します。デフォルトで ・アカウント名 は option の行がコメントアウトされているので、行頭の . サーバー名 、 # " を外します。そして、 localip および remoteip の行 パスワード に DMZ ネットワークの空いているアドレス範囲を設疋し . IP アドレス ます。 を未します。 PPTP サーバーは、クライアントとの接続か確立され 図 5 PPTP サーバー経由での VPN キ 192.168.0.0 / 24 インターネット 100 ロ クライアント 39 UNIX MAGAZINE 2004.8
連載 / 大学ネットワークのアウトソーシング 図 2 2002 年度のインターネットキシステム ウインテック コュニケーションス インターネット PowerdCom SINET 山梨県 学術研究ネットワーク メール /Web/Web メール / News / ダイヤルアップ・サーバー BeX-J 日本ネットワークサービス DNS 山梨県立女子短期大学 学内 LAN ・電源設備の点検などでも停電しない。 専用線では初期費用や工事費が発生するため、 ISP を変更 ・十分なセキュリティ対策がおこなわれ、外部からの攻撃 しようとすると新たな出費を強いられます。そこで、注目 にも耐えられる。 したのが、、戉情報基盤 " です。 ・停止しても即座に回復できる。 基盤の利用 設備面からみればデータセンターの利用がよいのです 自治体などが主体となって情報甬信基盤を整備し、これ が、インターネットに公開するサーバーには個人情報など を地域に開放している場合があります。情報匝信基盤とし は置かないので、コストとのバランスを考えて ISP のハウ ては、光ファイバーの岳殳、民間からの通信回線の借用、地 ジング・サービスを使い、セキュリティ関連の保守もイ頁 域 IX の整備などの形態があります。 しようと考えました。 山梨県では、 1997 年に Y-NIX ( 山梨地域情報ネット 次に考えたのは、どの ISP に接続するかです。ハウジ ワーク相互接続機構 ) 3 カ備されました。Ⅸに必要な機 ング・サービスを手がける ISP はたくさんありますが、選 材を県が用意し、 IX の運営はボランティアでおこなうとい 択にあたってもっとも重視したのは、サーバーと大学との う手法です。当時は、用意されたレイヤ 2 スイッチを使い、 あいだのネットワークの遅延です。 TCP による通信の場 参加糸目織は 64Kbps の専用線で接続していました。 合、ネットワークに遅延があると、帯域カ汁分にあってもス 2000 年には、 Y-NIX でっちかった技術をもとに民間 ルーブットが低下します。最近は、電子メールに大きなフ べースで運営をおこなう BeX-J4 という地域 IX 組織カ ァイルを添付して送ることもよくあります。学内で POP 立されました。 BeX-J では、長距離 Ethernet 技術を用 を使ってメールを取得するとき、あまり時間がかかるので いて ISP ( 5 社 ) と 1 組織が接続しています。 BeX-J は は困ります。そこで、物理的な遅延の少ない県内の ISP に 商用利用を前提とし、 Y-NIX はおもに実験的な取組みを お願いすることにしました。 おこなっています。現在は、 2 つの IX が相互に接続する もう 1 つの問題は、 ISP との接続方法です。一番単純な 3 http://www.y-nix ・ or ・ jp/ のは専用線ですが、回線のコストカ皜くなります。さらに、 4 http://www.bex-j.net/ 137 UNIX MAGAZINE 2004.8
連載 / 大学ネットワークのアウトソーシング 大学統合へ向けて UNIX MAGAZINE 2004.8 たところ、「あれ、なんだか DMZ カ涎びて、外部で運用し 中心にお話ししました。ある人にこの構成について説明し 今回は、アウトソーシングのためのネットワーク接続を 今回のまとめ テムを示します。 ありますが、図 3 に 2004 年度のインターネット接続シス め、ルータの冗長化などもおこないます。現在進行中では ると 2 つの大学のインターネット接続カ当亭止してしまうた 当然ですが、 Bex-J に設置してあるルータに障害が出 らのポリシーにも左右されることなく運用できます。 るルータで相互接続する構成にしました。これなら、どち 日本ネットワークサービスまで接続し、ハウジングしてい になります。そこで、それぞれの大学から BeX-J のある クが、女子短大のネットワーク・ポリシーに依存すること 接続が失われてしまいます。つまり、看護大のネットワー 電源設備の点検などで停止すると看護大のインターネット した。しかし、この場合には、女子短大のネットワークが ネットワークを経由して Bex-J に接続する方式を考えま ネットワークについては、当初、看護大から女子短大の となりました。 用しているサーバーをマルチドメイン環境で利用すること 互いのもっ資源を比較検討した結果、現在、女子短大カ るインターネット接続システムについて検討しました。お の統合を彳予に入れて、 2004 年度に看護大がリース更新す 出てきました。そこで、両大学の関係者が集まり、 2005 年 属する山梨県立女子短期大学 ( 女子短大 ) を統合する話が 2003 年になって、山梨県立看護大学 ( 看護大 ) と私の所 よいかと頭を悩ませている人も多いのではないでしようか。 ク構成も変化させていく必要があるので、どう設言すれば が並存することになります。統合にともなってネットワー ば、 2 つの大学を統合するときには、一時的に 3 つの大学 するまで、各大学を存続させなければなりません。たとえ 複数の大学を統合する場合は、在籍中の学生が全員卒業 れています。 化をはじめ、学科の再編や大学の統合がさかんにおこなわ 現在、大学は改革の最中です。国立大学の独立行政法人 ているみたいですね」と言われました。私自身は意識して いなかったのですが、結果的にはそのようなかたちになっ 139 ・最終論文提出締切 : 2004 年 1 0 月 29 日 ( 金 ) 必着 ・採否通知 : 2004 年 1 0 月 4 日 ( 月 ) ・応募締切 : 2004 年 9 月 6 日 ( 月 ) 必着 http://www.ipsj.or.jp/09sig/kenkyukai/happyo.html 原稿の様式については、下記 CJ 日 L をこ参照ください。 dsm9-apply@supercsi.net で下記宛に送付してください。 ム ) に投稿分野を付記し、研究発表申込み書を添えて PDF 形式 ・応募方法 : 論文 ( A4 判 6 ページ以内、シングルスペース、 2 カラ 解析 / 負荷分散 / Ⅸ運用、新しい計算機システムの構築運用 流通・ファイル共有技術、 LAN 管理技術 / システム、トラフィック ウイルス / 迷惑メールへの対策、 VPN/P2P/GRlD/ コンテンツ 分散システムの危機管理 / 情報漏洩対策 / 認証、コンピュータ・ 問題提起などの論文も歓迎します ) ・対象分野 ( これらに限定するものではありません。事例報告や 於 : 広島市まちづくり市民交流プラザ 2004 年 12 月 9 日 ( 木 ) ~ IO 日 ( 金 ) 主催 : 情報処理学会分散システム運用技術研究会 http://www.supercsi.net/event/dsm9/ ー -- 再考ネットワークの運用・管理とセキュリティーー 第 9 回分散システム / インターネット運用技術シンボジウム 論文募集 ☆ きくち・ゆたか高知工科大学 / ( 有 ) ナインレイヤーズ ) ( やっしろ・かずひろ山梨県立女子矢琪月大学、 インでも飲みながら寝ることにしましよう。 更けてきました。古いワインに思いを馳せつつ、一升瓶ワ 山梨でなければ飲めません。この原稿を書いていて、夜も 古いワインは遠距離を移動させることができないので、 ようです。 と言っている人も、「これは分かる」と納得して帰っていく れ落ちるようにひろがります。「ワインはよく分からない」 落ちていきます。また、香りもワイングラスをあふれて零 ワインはタンニンの刺激がまったくなくなり、喉を静かに りダメになっているものもあります。しかし、、、当たり " の のような古いワインは 1 瓶 1 瓶がまったく別物で、すっか なんといっても美味なのは、 1960 年代のワインです。 りで、そこらじゅうの酒屋さんで売られています。 が一升瓶で売られているといわれますが、実際にそのとお といわれたらやはりワインでしようか。山梨では、ワイン 山梨にはいろいろとよいところがありますが、何か 1 つ ています。