AIに添削させるの便利すぎワロタ
こうできたらいいなぁと思っていた設定をとりあえず作れたのでヨシとして、メモを作成・・・
間違っているとかダメやろとかあればコメントお待ちしています。
※IPv6を理解したとは言い難い人間が作った内容なので絶対鵜呑みにしないでください。
RTX1300を買えるお金持ちの方はDHCPv6-PDサーバーとLANパススルー機能を使って
YAMAHAルータ配下に直収ユニットを置く構成にした方が絶対いいと思います
基本的な仕様
回線:フレッツ光 ギガラインタイプ+ひかり電話オフィスタイプ(タイプ2)
プロバイダ:OCN(コラボ光ではない・withフレッツとかでもない)
ビジネスホン(環境①):ナカヨ Xi-S主装置+ET-4IPCOI-Xi V01.04
ビジネスホン(環境②):NTT NX-M主装置+NXSM-4BRU<2> V2.0.0.0
ルーター:YAMAHA RTX830 Rev15.02.33
(一応2026年6月時点では最新ファームのはず・・・)
VLANで2つのNWを作りたい。
VLAN1:業務用NWとしてPPPoEv4+v6で通信 192.168.1.0/24
VLAN2:来訪者向けNWとしてMAP-Eでv4+v6で通信 172.16.0.0/24
みたいな感じでやろうと思いました。
逸般の誤家庭では使わないのに契約されているアレ
問題になるのは「ひかり電話オフィスタイプ」の部分
多分他メーカーの直収ユニットやNTTのOGW・HGWでも同じだと思うのですが、
ひかり電話契約があるorひかりクロス回線だと/56のv6アドレスが割り振られます。
これを自由に使えれば何の問題もないのですが、直収ユニットで使用してしまい、下部ルータは直収ユニットからの払い出してv6アドレスをもらうしかありません。
直収ユニット(OGWとかでもそうだと思いますが)は、仕様としてRA・DHCPv6-PDどちらの払い出しにも対応しています。その払い出しが実機で確認した限りでは
RAだった場合:/56の先頭/64
DHCPv6-PDだった場合:それ以降の/60ずつ
となっているようです。(たぶん)
それのなにが問題なのさ?
VLANで複数のネットワークにv6アドレスを配ろうとした場合、/64ではそれ以上の
分割が不可能なので1つのVLANにしかv6アドレスを配れなくなってしまいます。
ほなDHCPv6-PDで/60のプレフィックス貰って/64に分割すればええやん!となるわけですが、次に問題になるのが「MAP-E(OCNバーチャルコネクト)」の存在です。
これは1つのグローバルIPv4アドレスを複数の回線で共有する仕組みで、使用可能なポートに制限があります。
IPv4アドレスや使用可能なポート番号の取得は「マップルール」というもので行うようなのですが、その取得した内容がどうやら「/56のうち先頭の/64アドレスがルータに割り当てられている前提」になっているっぽいのです。(あくまで実機で動かした感じそうっぽいなぁ程度の認識です)
私の上記環境ではDHCPv6-PDで取得した/60のプレフィックスを使用すると、MAP-Eのマップルール自体は取得できるものの肝心のIPv4通信が通りませんでした。
原因は現時点では不明です・・・OCNバーチャルコネクト・RTX830・直収ユニットの組み合わせによる実装差の可能性がありますが・・・
じゃあどうすれば・・・
強引な設定でやってみたところ(今の所)うまく動作しているので、configをさらしておこうと思います。
強引なソリューション↓
LAN2(WAN):ipv6 lan2 address autoコマンドでv6アドレスをRAで取得
VLAN1/VLAN2:ipv6 vlanX address dhcp-prefix@lan2::X:0:0:0:1/64でv6アドレスを
DHCPv6-PDで取得し、端末に配布する

↓以下config
#VLAN2だけMAP-Eでv4インターネットに出ていくようにする
ip route default gateway pp 1 gateway tunnel 1 filter 500001
#配布v6アドレス定義
ipv6 prefix 1 dhcp-prefix@lan2::1:0:0:0:1/64 #VLAN1用
ipv6 prefix 2 dhcp-prefix@lan2::2:0:0:0:1/64 #VLAN2用
ipv6 source address selection rule lifetime
#ポートベースVLANの設定
vlan port mapping lan1.2 vlan1
vlan port mapping lan1.3 vlan1
vlan port mapping lan1.4 vlan2
lan type lan1 port-based-option=divide-network
#VLAN間フィルタ
vlan interconnect group lan1 none
#VLAN1の設定(192.168.1.1/24でDHCPv6-PDでv6アドレスをLAN2から取得し配布)
ip vlan1 address 192.168.1.1/24
ip vlan1 proxyarp on
ipv6 vlan1 address dhcp-prefix@lan2::1:0:0:0:1/64
ipv6 vlan1 rtadv send 1 o_flag=on
ipv6 vlan1 dhcp service server
switch control use vlan1 on terminal=on
#VLAN2の設定(172.16.0.1/24でDHCPv6-PDでv6アドレスをLAN2から取得し配布)
ip vlan2 address 172.16.0.1/24
ipv6 vlan2 address dhcp-prefix@lan2::2:0:0:0:1/64
ipv6 vlan2 rtadv send 2 o_flag=on
ipv6 vlan2 dhcp service server
#LAN2(WAN)の設定 RAでMAP-E用のv6アドレスを取得さらにPDで/60も取得
description lan2 OCN
ipv6 lan2 address auto
ipv6 lan2 secure filter in 101000 101001 101002 101003
ipv6 lan2 secure filter out 101099 dynamic 101080 101081 101082 101083 101084 101085 101098 101099
ipv6 lan2 dhcp service client
ngn type lan2 ntt
#PPPoEの設定(GUIで設定)
pp select 1
description pp OCNv4
pp keepalive interval 30 retry-interval=30 count=12
pp always-on on
pppoe use lan2
pppoe auto disconnect off
pp auth accept pap chap
pp auth myname hogehoge@ocn.ne.jp hoge
ppp lcp mru on 1454
ppp ipcp ipaddress on
ppp ipcp msext on
ppp ccp type none
ip pp secure filter in (GUIで設定した基本フィルタ)
ip pp secure filter out (GUIで設定した基本フィルタ)
ip pp nat descriptor 1000
pp enable 1
#MAP-E_OCNバーチャルコネクトの設定(GUIで設定)
tunnel select 1
tunnel encapsulation map-e
tunnel map-e type ocn
ip tunnel mtu 1460
ip tunnel secure filter in 400003 400020 400021 400022 400023 400024 400025 400030 400032 400130 400131
ip tunnel secure filter out 400013 400020 400021 400022 400023 400024 400025 400026 400027 400099 dynamic 400080 400081 400082 400083 400084 400085 400098 400099
ip tunnel nat descriptor 20000
tunnel enable 1
#IPv4フィルタ(GUIでPPPoEやMAP-E設定すると入る)※500001はフィルタ型ルーティング用
ip filter 200000 reject 10.0.0.0/8 * * * *
ip filter 200001 reject 172.16.0.0/12 * * * *
ip filter 200002 reject 192.168.0.0/16 * * * *
ip filter 200003 reject 192.168.1.0/24 * * * *
ip filter 200010 reject * 10.0.0.0/8 * * *
ip filter 200011 reject * 172.16.0.0/12 * * *
ip filter 200012 reject * 192.168.0.0/16 * * *
ip filter 200013 reject * 192.168.1.0/24 * * *
ip filter 200020 reject * * udp,tcp 135 *
ip filter 200021 reject * * udp,tcp * 135
ip filter 200022 reject * * udp,tcp netbios_ns-netbios_ssn *
ip filter 200023 reject * * udp,tcp * netbios_ns-netbios_ssn
ip filter 200024 reject * * udp,tcp 445 *
ip filter 200025 reject * * udp,tcp * 445
ip filter 200026 restrict * * tcpfin * www,21,nntp
ip filter 200027 restrict * * tcprst * www,21,nntp
ip filter 200030 pass * 192.168.1.0/24 icmp * *
ip filter 200031 pass * 192.168.1.0/24 established * *
ip filter 200032 pass * 192.168.1.0/24 tcp * ident
ip filter 200033 pass * 192.168.1.0/24 tcp ftpdata *
ip filter 200034 pass * 192.168.1.0/24 tcp,udp * domain
ip filter 200035 pass * 192.168.1.0/24 udp domain *
ip filter 200036 pass * 192.168.1.0/24 udp * ntp
ip filter 200037 pass * 192.168.1.0/24 udp ntp *
ip filter 200099 pass * * * * *
ip filter 400000 reject 10.0.0.0/8 * * * *
ip filter 400001 reject 172.16.0.0/12 * * * *
ip filter 400002 reject 192.168.0.0/16 * * * *
ip filter 400003 reject 192.168.1.0/24 * * * *
ip filter 400010 reject * 10.0.0.0/8 * * *
ip filter 400011 reject * 172.16.0.0/12 * * *
ip filter 400012 reject * 192.168.0.0/16 * * *
ip filter 400013 reject * 192.168.1.0/24 * * *
ip filter 400020 reject * * udp,tcp 135 *
ip filter 400021 reject * * udp,tcp * 135
ip filter 400022 reject * * udp,tcp netbios_ns-netbios_ssn *
ip filter 400023 reject * * udp,tcp * netbios_ns-netbios_ssn
ip filter 400024 reject * * udp,tcp 445 *
ip filter 400025 reject * * udp,tcp * 445
ip filter 400026 restrict * * tcpfin * www,21,nntp
ip filter 400027 restrict * * tcprst * www,21,nntp
ip filter 400030 pass * 192.168.1.0/24 icmp * *
ip filter 400031 pass * 192.168.1.0/24 established * *
ip filter 400032 pass * 192.168.1.0/24 tcp * ident
ip filter 400033 pass * 192.168.1.0/24 tcp ftpdata *
ip filter 400034 pass * 192.168.1.0/24 tcp,udp * domain
ip filter 400035 pass * 192.168.1.0/24 udp domain *
ip filter 400036 pass * 192.168.1.0/24 udp * ntp
ip filter 400037 pass * 192.168.1.0/24 udp ntp *
ip filter 400099 pass * * * * *
ip filter 400130 pass * 172.16.0.0/24 icmp * *
ip filter 400131 pass * 172.16.0.0/24 established * *
ip filter 500000 restrict * * * * *
ip filter 500001 pass 172.16.0.0/24 * * * *
ip filter dynamic 200080 * * ftp
ip filter dynamic 200081 * * domain
ip filter dynamic 200082 * * www
ip filter dynamic 200083 * * smtp
ip filter dynamic 200084 * * pop3
ip filter dynamic 200085 * * submission
ip filter dynamic 200098 * * tcp
ip filter dynamic 200099 * * udp
ip filter dynamic 400080 * * ftp
ip filter dynamic 400081 * * domain
ip filter dynamic 400082 * * www
ip filter dynamic 400083 * * smtp
ip filter dynamic 400084 * * pop3
ip filter dynamic 400085 * * submission
ip filter dynamic 400098 * * tcp
ip filter dynamic 400099 * * udp
#natの設定
nat descriptor type 1000 masquerade
nat descriptor type 20000 masquerade
nat descriptor address outer 20000 map-e
#IPv6フィルタの設定(GUIでIPoEの設定すると自動で入るやつ)
ipv6 filter 101000 pass * * icmp6 * *
ipv6 filter 101001 pass * * tcp * ident
ipv6 filter 101002 pass * * udp * 546
ipv6 filter 101003 pass * * 4
ipv6 filter 101099 pass * * * * *
ipv6 filter dynamic 101080 * * ftp
ipv6 filter dynamic 101081 * * domain
ipv6 filter dynamic 101082 * * www
ipv6 filter dynamic 101083 * * smtp
ipv6 filter dynamic 101084 * * pop3
ipv6 filter dynamic 101085 * * submission
ipv6 filter dynamic 101098 * * tcp
ipv6 filter dynamic 101099 * * udp
#その他
telnetd host vlan1
httpd host vlan1
statistics traffic on
statistics nat on
schedule at 1 */Sun 02:00:00 * ntpdate ntp.nict.jp syslog
#DHCPサーバの設定(DHCPリース範囲内でIPを固定している不届き者対策で重複チェック)
dhcp service server
dhcp duplicate check 1000 off
dhcp server rfc2131 compliant except remain-silent
dhcp scope 1 192.168.1.2-192.168.1.198/24 expire 24:00 maxexpire 48:00
dhcp scope 2 172.16.0.2-172.16.0.254/24 expire 4:00 maxexpire 12:00
#DNSサーバの設定(原因は未調査ですが、私の環境ではGoogle Public DNSを指定することで安定しました)
dns service fallback on
dns server select 1 pp 1 a .
dns server select 2 2001:4860:4860::8844 2001:4860:4860::8844 any .
dns private address spoof on

規模が小さいのでフリーWi-Fiも/24でアドレスを配る設定にしました。/16とかまで必要ならそもそも1Gbpsじゃ足りないんじゃないすかね(適当
VLAN1はPPPoEですが任意ポートを占有する機器があるのでOKとします。
VLAN2はMAP-EですがポートセービングIPマスカレードが何とかしてくれると信じています
上記のconfigで、v4・v6の通信共に700~800Mbpsくらいで通信できるようになりました。(この回線のOLT収容が他回線少なくて快適説はあります)
VLAN間も通信できないので一応最低限のセキュリティは確保できていると思います。
気になる点
・すべてのインターフェースにMAP-E用と思われるv6アドレス(lifetime:INFINITY)が付与されてしまう。(show ipv6 addressすると確認できる)
・RAの場合、「ipv6 lan2 dhcp service client ir=on」コマンドが必要だが、これを入れると/60取得用のDHCPv6-PDクライアントが動作しなくなるので入れていないこと。(DNS自動取得だとNGなのはこれが原因?)






















早速
同時利用するには・・・???まさか
!!!!?!?!?!?!!
こちらこそありがとうございました。

ここの電話ボックスかっこいい。





おーすげー!!!!赤外線グレ電だ!!!




ないやんけ
あったので早速ツイートの用意。
行ったことなかったのでDefaultGateway駅()へ






HUBで連れと祝杯