ホーム » T-Saitoh
「T-Saitoh」カテゴリーアーカイブ
外部からの到達確認
外部からの HTTPS トラブルもあり、nagios に外部から自宅サーバへの到達性チェックを追加。
自宅から nrpe で監視している さくらインターネット 上のサーバに以下の設定を追加。
((( 外部サーバ: /etc/nagios/nrpe.d/enabled.cfg )))
# -s 文字が含まれるかチェック(DDNS環境なので文字検索チェック付き)
command[check_tsaitohnet_http]=/usr/lib/nagios/plugins/check_http tsaitoh.net -s tsaitoh.net
command[check_tsaitohnet_https]=/usr/lib/nagios/plugins/check_http --ssl tsaitoh.net -s tsaitoh.net
((( 自宅 )))
define service{
use local-service ; Name of host template to use
host_name .....
service_description TSAITOH_HTTP
check_command check_nrpe!check_tsaitohnet_http
check_interval 1440 ; 1day 確認頻度は低く
retry_interval 60 ; 1h
notification_interval 0 ;
}
# HTTPSチェックは、HTTPSトラブルが解消してから
https 接続トラブルの対応 (解決)
自宅の D-ONU の交換に伴い、https 通信が繋がらなくなった。色々動かない状況から原因を推理していたが、最終的には DMZ と ポートフォワードの組み合わせが原因だったという結論。
自分なりの原因分析 (失敗のまとめ)
丹南ケーブルの光ルータ(GPON G240)の故障に伴い、光ルータ(GPON G2425)に交換となったが、この影響で https がインターネット側から自宅サーバの接続ができなくなった。色々確認する中で、当初は GPON G2425 の外部メンテナンス用の TR069 関連のトラブルを予想していたが、丹南ケーブル側のルータのWAN側メンテナンスポートの問題の可能性があると考察中。(業者の方と情報交換用にメモ)
- 丹南ケーブルでは、D-ONU とインターネット間に何らかのルータ(たぶんFortiGuard)がある。
- FortiGuard Web Filter (記事A)
- https 通信が接続できないトラブルが光ルータの交換でつながったことがある。
- 丹南CATVの光ルータ交換 (記事B)
この点を考えると、今回の原因は、記事A のように GPON G2425 の上にある上流ルータ(たぶんFortiGuard系) で、WAN側のメンテナンス https ポートが開いていて、インターネット側からアクセスすると、Fortigate ? につながろうとする。ただし Fortigate でアクセス可能IPアドレス設定で特定アドレスからしか受け付けないように設定してあるため、Connection Refused になる…. と想定している。記事B の光ルータ交換でつながるようになったのは、収納されているセグメントが変わり、ルータのWAN側メンテナンスhttpsポートが消されているセグメントに移ったためと推定している。
技術さんの訪問確認
丹南ケーブルさんの訪問を受け、現状の確認作業を行い、上記推定の理由の情報交換を行った。
確認ポイント
- 接続までの経路確認
- G2425 は、DMZ 設定で 自宅内ルータ(AirStation)に接続
- 自宅内ルータ(AirStation)は、DMZ設定は使わず、静的ポート変換で(22,25,53,80,123,443,993,465)を、自宅内サーバに流れる。
- 動作検証用に G2425 に 8443 を 自宅内ルータ(AirStation) の 443 にポートフォワードをかけてある。
- 丹南ケーブルの外から、以下を確認
- telnet … 80 で自宅サーバページにアクセス可能。w3m http://tsaitoh.net/ で自宅ページを表示可能。
- telnet … 443 Connection Refused
- telnet … 8443 自宅サーバにアクセス可能。telnet の接続なので 400 エラーが表示されるが、サーバ側がApache2.4.66 / Ubuntu と表示されるので、自宅以外の物につながっている訳ではない。
この結果から、(a) G2425 で 443 が使われている、or (b) G2425 のインターネット側上流ルータが 443 を使っている。この確認としては、丹南ケーブルの内部から telnet … 443 を実行してもらい、つながれば(b)、つながらなければ(a) と原因切り分けが可能なはず。
https 接続は異常なマニアの要求?
https で自宅Webサーバの公開ができない…というクレームは、逸般家庭(異常なマニア)の要求であり、https 接続は諦めて…という論調にならないか心配していた。でも、技術の方との話だと「最近は自宅 IP カメラに https 接続というのはよくある話なので、https はつながる設定は普通」とのお話で、原因究明をちゃんとしてくれそうで良かった。
んで、設定確認で LAN ケーブル抜き差ししてたら、古いケーブルの抜け止めのノッチが折れた。いい機会だし LAN ケーブル買い出しかな。
追記 HTTPS 問題解決 (DMZなし+ポートフォワード)
HTTPS が繋がらないトラブルを改めて見直してみた。
上記の接続で失敗したのは、DMZ を基本として、繋がらない HTTPS だけポートフォワード転送の設定であった。
- (失敗A) – DMZ 転送 – [443 は繋がらない]
- (失敗B) – DMZ 転送 + 443 ポートフォワード – [443 は繋がらない]
ここで、こういった複合設定の相性問題の時は、地道な設定変更が必要。ということで色々組み合わせて実験した結果…
- (成功C) – DMZ 転送なし + 443 ポートフォワード
であればつながることが確認できた。DMZ とポートフォワードの組み合わせが原因だろうか?
原因のまとめ
- G2425のDMZ機能は、HTTPS を正しく通すことができない。
- G2425はDMZ機能とポートフォワードの両方を設定できない。
Gemini でDMZとポートフォワードの処理順序を問い合わせると『一部の特殊な海外製ルータやファームウェアによっては同時に設定すると競合を起こしたり、挙動が変化する場合があります。』だそうな。
ということで、自宅サーバで動かしているプロトコルをポートフォワードで一つ一つ全て記載した。
(2段目のバッファロールータのポートフォワードをコピーし、これに加え ルータ VPN の L2TP/IPsec のポート転送を追記)
| WAN接続 | WAN | LAN | 端末名 | 端末 | protocol | 概要 |
| 1_INTERNET_R_VID_881 | 53~53 | 53~53 | Unknown_xx:xx:xx:xx:xx:xx | 192.168.1.xx | TCP/UDP | DNS |
| 1_INTERNET_R_VID_881 | 80~80 | 80~80 | Unknown_xx:xx:xx:xx:xx:xx | 192.168.1.xx | TCP/UDP | HTTP |
| 1_INTERNET_R_VID_881 | 443~443 | 443~443 | Unknown_xx:xx:xx:xx:xx:xx | 192.168.1.xx | TCP/UDP | HTTPS |
| 1_INTERNET_R_VID_881 | 123~123 | 123~123 | Unknown_xx:xx:xx:xx:xx:xx | 192.168.1.xx | TCP/UDP | NTP |
| 1_INTERNET_R_VID_881 | 22~22 | 22~22 | Unknown_xx:xx:xx:xx:xx:xx | 192.168.1.xx | TCP | SSH |
| 1_INTERNET_R_VID_881 | 993~993 | 993~993 | Unknown_xx:xx:xx:xx:xx:xx | 192.168.1.xx | TCP/UDP | IMAPS |
| 1_INTERNET_R_VID_881 | 25~25 | 25~25 | Unknown_xx:xx:xx:xx:xx:xx | 192.168.1.xx | TCP | SMTP |
| 1_INTERNET_R_VID_881 | 465~465 | 465~465 | Unknown_xx:xx:xx:xx:xx:xx | 192.168.1.xx | TCP | SSMTP |
| 1_INTERNET_R_VID_881 | 587~587 | 587~587 | Unknown_xx:xx:xx:xx:xx:xx | 192.168.1.xx | TCP | SSMTP(Submission) |
| 1_INTERNET_R_VID_881 | 500~500 | 500~500 | Unknown_xx:xx:xx:xx:xx:xx | 192.168.1.xx | UDP | L2TP/IPsec(IKE) |
| 1_INTERNET_R_VID_881 | 4500~4500 | 4500~4500 | Unknown_xx:xx:xx:xx:xx:xx | 192.168.1.xx | UDP | L2TP/IPsec(NAT-T) |
| 1_INTERNET_R_VID_881 | 1701~1701 | 1701~1701 | Unknown_xx:xx:xx:xx:xx:xx | 192.168.1.xx | UDP | L2TP/IPsec |
ということで、丹南ケーブルさんにメールに、情報共有しておいた。
gpon G2425 のパケット流量プラグイン
ケーブルテレビの光ルータが入れ替えとなったが、パケット流量を観測していた munin のプラグインが動かなくなる。
Nodejs で実装(Gemini作)
更新前の Nokia G-240 の時には、自分でスクレイピングしてスクリプトを作ったけど、新しい Nokia G-2425 は、セキュリティ対策から色々と事前設定が面倒になってる。そこで、Gemini に「ルータが 192.168.xx.xx にある userid=…. , password=…. の Nokia G2425 の光ルータの munin 用プラグインを作って」と命令したら、作ってくれた。(別日に作らせようとしたら無課金枠を使い切って失敗)
ただ、nodejs なので、処理負荷が高いなぁ…
Lua で実装(Gemini作)
nodejs では、処理負荷が高いので、「 ./gpon.js を Lua で実装して 」と命令してみた。結果として system 時間は減少させることができたけど、若干 lua の方が遅くなった。たぶん、データ取得時に logout 処理が実行されていないため、次回処理でセッション切れの処理がはいっていることも想定できたので、「 処理時間が遅いので logout 処理を追加して 」と命令してみた。(ただし、プログラムの行数は 1.5倍になった)
$ time ./gpon.js ./gpon.js 0.23s user 0.04s system 4% cpu 5.996 total $ time ./gpon.lua (logoutの改良前) ./gpon.lua 0.02s user 0.02s system 0% cpu 6.123 total $ time ./gpon.lua (logoutの処理の改良後) ./gpon.lua 0.02s user 0.02s system 0% cpu 4.551 total
G-2425G-B の HTTPS受信トラブル
HTTPS だけ Connection refused
DMZ の設定などで Dynamic DNS などで外部から自宅サーバのIPアドレスが外部で取れるようになり、サーバ機能が復活してきたけど、HTTPS 接続ができない。外部サーバで telnet … 80 , telnet … 993 などはちゃんと届くのに、telnet … 443 だけ connection closed で接続ができない。
Nokia ルータと TR069 の問題?
Nokia G-2425 443 で Gemini に問い合わせすると、プロバイダ側のルータの遠隔操作の TR069 に使われている可能性が示される。んで、ルータの設定を確認すると、2_TR069_R_VID_1081 という項目が見える。でも、これは、自宅に2つの光電話回線が接続されていた時にこれに似た項目があったはず。今回、5月に1回線を解約した時の設定が残っていて、9/29に設定を修正してもらった。
9/29の解約済み設定の削除作業後、丹南側の設定直後には WAN接続リストは 1_INTERNET_R_VID_881 だけであったが、再起動直後に 2_TR069_R_VID_1081, 3_OTHER_R_VID_981 が復帰している。
1. Nokia G-2425 内部での Web 管理画面(HTTPS)衝突
ルーター自身のWeb管理画面(または内部HTTPSサービス)がポート443を使用しているため、外部から443で入ってきた通信を転送せずにルーター自体が横取り(または破棄)しています。
-
切り分け方法:
ポートフォワーディング(Port Forwarding / 仮想サーバー)の設定で、以下のように外部ポートだけを変更して試してみてください。
-
WANインターフェース:
1_INTERNET_R_VID_881 -
外部ポート(WAN Port):
8443(任意) -
内部ポート(LAN Port):
443 -
転送先IP: 目的のサーバーのローカルIP(例:
192.168.1.X)
設定後、スマホの4G/5G回線など(Wi-Fiを切った状態)から
[https://64.33.6.246:8443](https://64.33.6.246:8443)にアクセスして接続できれば、原因はルーターの443番ポート競合で確定です。 -
2. ISP(プロバイダ)によるウェルノウンポート(80 / 443)のブロック
一部のプロバイダでは、セキュリティポリシーにより顧客側でのWebサーバー公開を防止するため、グローバルIPを割り当てつつも網元でインバウンドの 80 や 443 通信をフィルタリングして遮断している場合があります。
-
この場合も上記の「外部ポートを
8443などに変更する設定」を行えば通信が通るようになります。
光ルータで、8443→443のポートフォワードを設定したら、telnet … 8443 で接続は確認できた。ブラウザで https://…:8443 を実行したら、BASE_URL の影響かページの表示には失敗した。Gemini のアドバイスからすると、ルータ443と衝突確定。
ケーブルTV D-ONU 交換
今朝、電子レンジと電気ポット併用で部屋のブレーカーをおとしてしまったが、その影響でケーブルテレビの光ルータ(ケーブルテレビ貸与品)が繋がらず。LED状態とかケーブルテレビに伝えたら「故障ですね、交換対応になります!」とな。10年経ってるしトラブルもやむなしだな。だけど、ルータ交換だし自宅IP(動的IPだけどサーバとか動かしていたし実質静的IP状態だった)久々に変わっちゃうな。

今回故障した Nokia G-240W
Nokia G-2425G-B GPON / D-ONU
業者さんが来たら、光ルータ交換前提で現状機器のチェックも一切なく、交換作業が始まる。光ファイバのケーブルの端子の付け替えに苦労していたが、ようやく復旧。新しい光ルータは、Nokia G-2425G-B GPON / D-ONU となった。
業者の方に「ルータ、まあまあ壊れてるんですか?」と聞くと「故障したら交換してます」とのことであった。
背面の設定を直していたら、USB-A のコネクタが無い。温湿度センサーの給電ができないじゃん。でも Web で見つけた資料だと、USB コネクタがある。???と思ったけど、設定業者の方がなんか裏に貼ってたな…と思ったら、USB コネクタ部にシール貼って塞いであるじゃん。大電流をとるUSB機器色々あるし、動作が不安定にならないように隠したいんだろうな。温湿度センサーは大した電流じゃないし、シールはがして接続!!
スピード確認
自宅内端末を固定IP管理したかったので、光ルータのDHCPでは自由な設定もできないし、DHCP/Off もできないので内側にWiFi ルータを設置している。このため自宅内WiFiルータだと最高速度が1Gbpsであった。しかしメインPCは2本目の LAN ポートがあるので、光ルータに直結してみた。結果は、最高速度 2.5Gbps であった。これであれば内側 WiFi ルータも更新したくなってきた。

設定の復旧
機器が変更されたし、光ルータの設定の復旧作業
- セキュリティ – DMZとALG で、DMZ有効☑、DMZ IPアドレスに自宅内ルータのアドレスを設定
- Dynamic DNS のスクリプトを実行し、自宅ドメインの対外アドレスを更新
- WiFi の SSID を自宅内用に変更 CATVSTB の通信を WiFi 経由に変更
- SSL 証明書の更新。
ただ、SSL 更新したけど、Dynamic DNS の更新が広まっていないのか、外部からの https 接続はまだ失敗中。Dynamic DNSの更新直後だし、もう少ししてからリトライだな。 - munin で 光ルータのパケット流量を観測するスクリプトが動かなくなってる。
HTTPSが届かない
DMZ の設定などで Dynamic DNS などで外部から自宅サーバに接続ができるようになり、サーバ機能が復活してきたけど、HTTPS 接続ができない。telnet tsaitoh.net 80 , telnet tsaitoh.net 993 などはちゃんと届くのに、telnet tsaitoh.net 443 だけ connection closed で接続ができない。
Nokia G-2425 443 で Gemini に問い合わせすると、プロバイダ側のルータの遠隔操作の TR069 に使われている可能性が示される。んで、ルータの設定を確認すると、2_TR069_R_VID_1081 という項目が見える。でも、これは、自宅に2つの光電話回線が接続されていた時にこれに似た項目があったはず。今回、5月に1回線を解約した時の設定が残っていて、明日9/29に設定を修正するとの話なので、明日には復旧するかな。
タグ,カテゴリに noindex を追加
情報探しで、自分のページが google 検索で表示されることがあるけど、記載ページ以外にタグ・ページやカテゴリ・ページが重複して表示されることがある。
タグ,カテゴリに noindex
無駄な情報が表示されないように、noindex, follow(記事を検索結果に表示させないけど、続けて検索を許す) のタグを入れる処理を追加する。(といっても gemini のアドバイスをまとめただけだけど)
WordPress 管理画面で functions.php を編集
- WordPress 管理画面の [外観] > [テーマファイルエディター]
- 「テーマファイル」一覧から [テーマのための関数 (functions.php)]
/////////////////////
/// functions.php ///
/////////////////////
/**
* カテゴリ,タグ等 に noindex を追加
*/
if (!function_exists('add_custom_noindex_tags')) {
function add_custom_noindex_tags() {
if ( is_tag() || is_search() || is_date()
|| is_404() || is_author() || is_category() ) {
echo "\n".''."\n";
}
}
add_action( 'wp_head', 'add_custom_noindex_tags' );
}
ドンキまでお買い物ウォーキング
ウォーキングで自宅からドン・キホーテまで。越前たけふ駅までは歩くことがあったけど、さらに歩くコースとなった。帰り道の越前そばの里で食事して帰るつもりだったけど、中に入ったら待ち行列が長すぎだった。
人間ドックが終わってから、ウォーキングなど増やして少しは筋力の復活を期待していたけど、先日の USJ では体力復帰はまだまだだと感じてた。でも、今回のウォーキングはいつもより長かったけど、かなり歩けたと思う。


WordPress プラグイン Postie のトラブル
WordPress も 8月に 7.1 系にアップグレードされたけど、この1年ほどは大きなトラブルもなく更新がでたらポチるだけの安定運用。
Postie のトラブルと更新
ただ、今日は Postie の更新が来ていたので更新をかけたら、起動しなくなった。安定実績のあるプラグインが動かなくなるのは久々だな。
ひとまずは、plugins ディレクトリに入って mv postie postie.disabled で一旦無効化させる。
確認すると、この数日で 1.9.82,83,84,85,86 と微妙に更新がかかっているなか、「注意: このプラグインは現在使用中の WordPress バージョンではテストされていません。」となっている。変な動き…ではなく、WordPress の起動さえ邪魔するようなトラブルは珍しい。
WordPress 本体の更新を確認すると、WordPress 7.1.1 が 9/17, 7.1.2 が 9/22 に自動更新かかっているなぁ。
(2026/09/24 追記)
新しく更新が出たようなので、元に戻して更新で無事復帰。
同様のトラブルが職場の WordPress でも発生。休み明け早々の朝イチ仕事で対応(済)
(2026/09/24 追記2) WordPress 7.1.2 で深刻な脆弱性の修正
HomeAssassinにHomeKit Bridgeを登録
iOS27 で Siri AI が強化され、改めて iPhone のホームアプリを使いたくなってきた。
以前は、HomeBridge を使っていたけど、連携などの問題で HomeAssassin に移行したうえで、HomeBridge はお役御免としていた。となると、HomeAssassin で連携させたい。Gemini で聞いてみたら連携機能があるな。
HomeKit Bridgeのインストール
『設定 – 統合を追加 – Apple – HomeKit Bridge 』にて、iPhone ホームアプリ用の QR コードを生成させ、iPhone で読み込ませたら、連携ができた。(統合追加で “Apple – HomeKit デバイス” との勘違いに注意)

動作テスト (9/23追記)
iPhone(iOS27.2β1) の Siri に「リビングの照明を消して」としたら、ちゃんと消してくれた。でも、Apple Watch だと「リビングルームには電力を制御できる照明はありません」と言われる。微妙だな。
次に、複合技の実験で iPhoneで「リビングの照明を1分後に消して」としたら、「ホームハブの設定が必要」とのエラーメッセージ。この機能は、Google の Gemini for Home だと、一応動いてくれる。でも、設定に失敗したりすることもある多い微妙な機能だし、Siri だと動くかなと期待したけど残念。










