ホーム » T-Saitoh

「T-Saitoh」カテゴリーアーカイブ

システム

最近の投稿

アーカイブ

カテゴリー

外部からの到達確認

外部からの HTTPS トラブルもあり、nagios に外部から自宅サーバへの到達性チェックを追加。

自宅から nrpe で監視している さくらインターネット 上のサーバに以下の設定を追加。

((( 外部サーバ: /etc/nagios/nrpe.d/enabled.cfg )))
# -s 文字が含まれるかチェック(DDNS環境なので文字検索チェック付き)
command[check_tsaitohnet_http]=/usr/lib/nagios/plugins/check_http tsaitoh.net -s tsaitoh.net
command[check_tsaitohnet_https]=/usr/lib/nagios/plugins/check_http --ssl tsaitoh.net -s tsaitoh.net

((( 自宅 )))
define service{
        use                     local-service   ; Name of host template to use
        host_name               .....
        service_description     TSAITOH_HTTP
        check_command           check_nrpe!check_tsaitohnet_http
        check_interval          1440 ; 1day 確認頻度は低く
        retry_interval          60   ; 1h
        notification_interval   0    ;
}
# HTTPSチェックは、HTTPSトラブルが解消してから

https 接続トラブルの対応 (解決)

自宅の D-ONU の交換に伴い、https 通信が繋がらなくなった。色々動かない状況から原因を推理していたが、最終的には DMZ と ポートフォワードの組み合わせが原因だったという結論。

自分なりの原因分析 (失敗のまとめ)

丹南ケーブルの光ルータ(GPON G240)の故障に伴い、光ルータ(GPON G2425)に交換となったが、この影響で https がインターネット側から自宅サーバの接続ができなくなった。色々確認する中で、当初は GPON G2425 の外部メンテナンス用の TR069 関連のトラブルを予想していたが、丹南ケーブル側のルータのWAN側メンテナンスポートの問題の可能性があると考察中。(業者の方と情報交換用にメモ)

  • 丹南ケーブルでは、D-ONU とインターネット間に何らかのルータ(たぶんFortiGuard)がある。
  • https 通信が接続できないトラブルが光ルータの交換でつながったことがある。

この点を考えると、今回の原因は、記事A のように GPON G2425 の上にある上流ルータ(たぶんFortiGuard系) で、WAN側のメンテナンス https ポートが開いていて、インターネット側からアクセスすると、Fortigate ? につながろうとする。ただし Fortigate でアクセス可能IPアドレス設定で特定アドレスからしか受け付けないように設定してあるため、Connection Refused になる…. と想定している。記事B の光ルータ交換でつながるようになったのは、収納されているセグメントが変わり、ルータのWAN側メンテナンスhttpsポートが消されているセグメントに移ったためと推定している。

技術さんの訪問確認

丹南ケーブルさんの訪問を受け、現状の確認作業を行い、上記推定の理由の情報交換を行った。

確認ポイント

  • 接続までの経路確認
    • G2425 は、DMZ 設定で 自宅内ルータ(AirStation)に接続
    • 自宅内ルータ(AirStation)は、DMZ設定は使わず、静的ポート変換で(22,25,53,80,123,443,993,465)を、自宅内サーバに流れる。
    • 動作検証用に G2425 に 8443 を 自宅内ルータ(AirStation) の 443 にポートフォワードをかけてある。
  • 丹南ケーブルの外から、以下を確認
    • telnet … 80 で自宅サーバページにアクセス可能。w3m http://tsaitoh.net/ で自宅ページを表示可能。
    • telnet … 443 Connection Refused
    • telnet … 8443 自宅サーバにアクセス可能。telnet の接続なので 400 エラーが表示されるが、サーバ側がApache2.4.66 / Ubuntu と表示されるので、自宅以外の物につながっている訳ではない。

この結果から、(a) G2425 で 443 が使われている、or (b) G2425 のインターネット側上流ルータが 443 を使っている。この確認としては、丹南ケーブルの内部から telnet … 443 を実行してもらい、つながれば(b)、つながらなければ(a) と原因切り分けが可能なはず。

https 接続は異常なマニアの要求?

https で自宅Webサーバの公開ができない…というクレームは、逸般家庭(異常なマニア)の要求であり、https 接続は諦めて…という論調にならないか心配していた。でも、技術の方との話だと「最近は自宅 IP カメラに https 接続というのはよくある話なので、https はつながる設定は普通」とのお話で、原因究明をちゃんとしてくれそうで良かった。

んで、設定確認で LAN ケーブル抜き差ししてたら、古いケーブルの抜け止めのノッチが折れた。いい機会だし LAN ケーブル買い出しかな。

追記 HTTPS 問題解決 (DMZなし+ポートフォワード)

HTTPS が繋がらないトラブルを改めて見直してみた。

上記の接続で失敗したのは、DMZ を基本として、繋がらない HTTPS だけポートフォワード転送の設定であった。

  • (失敗A) – DMZ 転送 – [443 は繋がらない]
  • (失敗B) – DMZ 転送 + 443 ポートフォワード – [443 は繋がらない]

ここで、こういった複合設定の相性問題の時は、地道な設定変更が必要。ということで色々組み合わせて実験した結果…

  • (成功C) – DMZ 転送なし + 443 ポートフォワード

であればつながることが確認できた。DMZ とポートフォワードの組み合わせが原因だろうか?

原因のまとめ

  • G2425のDMZ機能は、HTTPS を正しく通すことができない。
  • G2425はDMZ機能とポートフォワードの両方を設定できない。
    Gemini でDMZとポートフォワードの処理順序を問い合わせると『一部の特殊な海外製ルータやファームウェアによっては同時に設定すると競合を起こしたり、挙動が変化する場合があります。』だそうな。

ということで、自宅サーバで動かしているプロトコルをポートフォワードで一つ一つ全て記載した。
(2段目のバッファロールータのポートフォワードをコピーし、これに加え ルータ VPN の L2TP/IPsec のポート転送を追記)

WAN接続 WAN LAN 端末名 端末 protocol 概要
1_INTERNET_R_VID_881 53~53 53~53 Unknown_xx:xx:xx:xx:xx:xx 192.168.1.xx TCP/UDP DNS
1_INTERNET_R_VID_881 80~80 80~80 Unknown_xx:xx:xx:xx:xx:xx 192.168.1.xx TCP/UDP HTTP
1_INTERNET_R_VID_881 443~443 443~443 Unknown_xx:xx:xx:xx:xx:xx 192.168.1.xx TCP/UDP HTTPS
1_INTERNET_R_VID_881 123~123 123~123 Unknown_xx:xx:xx:xx:xx:xx 192.168.1.xx TCP/UDP NTP
1_INTERNET_R_VID_881 22~22 22~22 Unknown_xx:xx:xx:xx:xx:xx 192.168.1.xx TCP SSH
1_INTERNET_R_VID_881 993~993 993~993 Unknown_xx:xx:xx:xx:xx:xx 192.168.1.xx TCP/UDP IMAPS
1_INTERNET_R_VID_881 25~25 25~25 Unknown_xx:xx:xx:xx:xx:xx 192.168.1.xx TCP SMTP
1_INTERNET_R_VID_881 465~465 465~465 Unknown_xx:xx:xx:xx:xx:xx 192.168.1.xx TCP SSMTP
1_INTERNET_R_VID_881 587~587 587~587 Unknown_xx:xx:xx:xx:xx:xx 192.168.1.xx TCP SSMTP(Submission)
1_INTERNET_R_VID_881 500~500 500~500 Unknown_xx:xx:xx:xx:xx:xx 192.168.1.xx UDP L2TP/IPsec(IKE)
1_INTERNET_R_VID_881 4500~4500 4500~4500 Unknown_xx:xx:xx:xx:xx:xx 192.168.1.xx UDP L2TP/IPsec(NAT-T)
1_INTERNET_R_VID_881 1701~1701 1701~1701 Unknown_xx:xx:xx:xx:xx:xx 192.168.1.xx UDP L2TP/IPsec

ということで、丹南ケーブルさんにメールに、情報共有しておいた。

gpon G2425 のパケット流量プラグイン

ケーブルテレビの光ルータが入れ替えとなったが、パケット流量を観測していた munin のプラグインが動かなくなる。

Nodejs で実装(Gemini作)

更新前の Nokia G-240 の時には、自分でスクレイピングしてスクリプトを作ったけど、新しい Nokia G-2425 は、セキュリティ対策から色々と事前設定が面倒になってる。そこで、Gemini に「ルータが 192.168.xx.xx にある userid=…. , password=…. の Nokia G2425 の光ルータの munin 用プラグインを作って」と命令したら、作ってくれた。(別日に作らせようとしたら無課金枠を使い切って失敗)

ただ、nodejs なので、処理負荷が高いなぁ…

Lua で実装(Gemini作)

nodejs では、処理負荷が高いので、「 ./gpon.js を Lua で実装して 」と命令してみた。結果として system 時間は減少させることができたけど、若干 lua の方が遅くなった。たぶん、データ取得時に logout 処理が実行されていないため、次回処理でセッション切れの処理がはいっていることも想定できたので、「 処理時間が遅いので logout 処理を追加して 」と命令してみた。(ただし、プログラムの行数は 1.5倍になった)

$ time ./gpon.js
./gpon.js  0.23s user 0.04s system 4% cpu 5.996 total
$ time ./gpon.lua (logoutの改良前)
./gpon.lua  0.02s user 0.02s system 0% cpu 6.123 total
$ time ./gpon.lua (logoutの処理の改良後)
./gpon.lua  0.02s user 0.02s system 0% cpu 4.551 total

G-2425G-B の HTTPS受信トラブル

HTTPS だけ Connection refused

DMZ の設定などで Dynamic DNS などで外部から自宅サーバのIPアドレスが外部で取れるようになり、サーバ機能が復活してきたけど、HTTPS 接続ができない。外部サーバで telnet … 80 , telnet … 993 などはちゃんと届くのに、telnet … 443 だけ connection closed で接続ができない。

Nokia ルータと TR069 の問題?

Nokia G-2425 443 で Gemini に問い合わせすると、プロバイダ側のルータの遠隔操作の TR069 に使われている可能性が示される。んで、ルータの設定を確認すると、2_TR069_R_VID_1081 という項目が見える。でも、これは、自宅に2つの光電話回線が接続されていた時にこれに似た項目があったはず。今回、5月に1回線を解約した時の設定が残っていて、9/29に設定を修正してもらった。

9/29の解約済み設定の削除作業後、丹南側の設定直後には WAN接続リストは 1_INTERNET_R_VID_881 だけであったが、再起動直後に 2_TR069_R_VID_1081, 3_OTHER_R_VID_981 が復帰している。

  • 1_INTERNET_R_VID_881
  • 2_TR069_R_VID_1081
  • 3_OTHER_R_VID_981
    Gemini に問い合わせした結果(どこまで信じればいいのやら)

1. Nokia G-2425 内部での Web 管理画面(HTTPS)衝突

ルーター自身のWeb管理画面(または内部HTTPSサービス)がポート443を使用しているため、外部から443で入ってきた通信を転送せずにルーター自体が横取り(または破棄)しています。

  • 切り分け方法:

    ポートフォワーディング(Port Forwarding / 仮想サーバー)の設定で、以下のように外部ポートだけを変更して試してみてください。

    • WANインターフェース: 1_INTERNET_R_VID_881

    • 外部ポート(WAN Port): 8443(任意)

    • 内部ポート(LAN Port): 443

    • 転送先IP: 目的のサーバーのローカルIP(例: 192.168.1.X)

    設定後、スマホの4G/5G回線など(Wi-Fiを切った状態)から [https://64.33.6.246:8443](https://64.33.6.246:8443) にアクセスして接続できれば、原因はルーターの443番ポート競合で確定です。

2. ISP(プロバイダ)によるウェルノウンポート(80 / 443)のブロック

一部のプロバイダでは、セキュリティポリシーにより顧客側でのWebサーバー公開を防止するため、グローバルIPを割り当てつつも網元でインバウンドの 80 や 443 通信をフィルタリングして遮断している場合があります。

  • この場合も上記の「外部ポートを 8443 などに変更する設定」を行えば通信が通るようになります。

光ルータで、8443→443のポートフォワードを設定したら、telnet … 8443 で接続は確認できた。ブラウザで https://…:8443 を実行したら、BASE_URL の影響かページの表示には失敗した。Gemini のアドバイスからすると、ルータ443と衝突確定。

変な人がいる

ネットワークトラブルで業者さんに来てもらったが、来た時にはキャットタワーの頂上にいたので、別部屋に入れておくこともできなかった。んで、作業途中で行先不明で部屋から逃げたかと思い、探し回った。でも、最近使わなかったトンネルの中に隠れてた。

{CAPTION}

{CAPTION}

ケーブルTV D-ONU 交換

今朝、電子レンジと電気ポット併用で部屋のブレーカーをおとしてしまったが、その影響でケーブルテレビの光ルータ(ケーブルテレビ貸与品)が繋がらず。LED状態とかケーブルテレビに伝えたら「故障ですね、交換対応になります!」とな。10年経ってるしトラブルもやむなしだな。だけど、ルータ交換だし自宅IP(動的IPだけどサーバとか動かしていたし実質静的IP状態だった)久々に変わっちゃうな。

今回故障した Nokia G-240W

Nokia G-2425G-B GPON / D-ONU

業者さんが来たら、光ルータ交換前提で現状機器のチェックも一切なく、交換作業が始まる。光ファイバのケーブルの端子の付け替えに苦労していたが、ようやく復旧。新しい光ルータは、Nokia G-2425G-B GPON / D-ONU となった。

業者の方に「ルータ、まあまあ壊れてるんですか?」と聞くと「故障したら交換してます」とのことであった。

背面の設定を直していたら、USB-A のコネクタが無い。温湿度センサーの給電ができないじゃん。でも Web で見つけた資料だと、USB コネクタがある。???と思ったけど、設定業者の方がなんか裏に貼ってたな…と思ったら、USB コネクタ部にシール貼って塞いであるじゃん。大電流をとるUSB機器色々あるし、動作が不安定にならないように隠したいんだろうな。温湿度センサーは大した電流じゃないし、シールはがして接続!!

スピード確認

自宅内端末を固定IP管理したかったので、光ルータのDHCPでは自由な設定もできないし、DHCP/Off もできないので内側にWiFi ルータを設置している。このため自宅内WiFiルータだと最高速度が1Gbpsであった。しかしメインPCは2本目の LAN ポートがあるので、光ルータに直結してみた。結果は、最高速度 2.5Gbps であった。これであれば内側 WiFi ルータも更新したくなってきた。

設定の復旧

機器が変更されたし、光ルータの設定の復旧作業

  • セキュリティ – DMZとALG で、DMZ有効☑、DMZ IPアドレスに自宅内ルータのアドレスを設定
  • Dynamic DNS のスクリプトを実行し、自宅ドメインの対外アドレスを更新
  • WiFi の SSID を自宅内用に変更 CATVSTB の通信を WiFi 経由に変更
  • SSL 証明書の更新。ただ、SSL 更新したけど、Dynamic DNS の更新が広まっていないのか、外部からの https 接続はまだ失敗中。Dynamic DNSの更新直後だし、もう少ししてからリトライだな。
  • munin で 光ルータのパケット流量を観測するスクリプトが動かなくなってる。

HTTPSが届かない

DMZ の設定などで Dynamic DNS などで外部から自宅サーバに接続ができるようになり、サーバ機能が復活してきたけど、HTTPS 接続ができない。telnet tsaitoh.net 80 , telnet tsaitoh.net 993 などはちゃんと届くのに、telnet tsaitoh.net 443 だけ connection closed で接続ができない。

Nokia G-2425 443 で Gemini に問い合わせすると、プロバイダ側のルータの遠隔操作の TR069 に使われている可能性が示される。んで、ルータの設定を確認すると、2_TR069_R_VID_1081 という項目が見える。でも、これは、自宅に2つの光電話回線が接続されていた時にこれに似た項目があったはず。今回、5月に1回線を解約した時の設定が残っていて、明日9/29に設定を修正するとの話なので、明日には復旧するかな。

タグ,カテゴリに noindex を追加

情報探しで、自分のページが google 検索で表示されることがあるけど、記載ページ以外にタグ・ページやカテゴリ・ページが重複して表示されることがある。

タグ,カテゴリに noindex

無駄な情報が表示されないように、noindex, follow(記事を検索結果に表示させないけど、続けて検索を許す) のタグを入れる処理を追加する。(といっても gemini のアドバイスをまとめただけだけど)

WordPress 管理画面で functions.php を編集

  • WordPress 管理画面の [外観] > [テーマファイルエディター]
  • 「テーマファイル」一覧から [テーマのための関数 (functions.php)]
/////////////////////
/// functions.php /// 
/////////////////////
/**
 * カテゴリ,タグ等 に noindex を追加
 */
if (!function_exists('add_custom_noindex_tags')) {
    function add_custom_noindex_tags() {
        if ( is_tag() || is_search() || is_date()
             || is_404() || is_author() || is_category() ) {
            echo "\n".''."\n";
    	}
    }
    add_action( 'wp_head', 'add_custom_noindex_tags' );
}

ドンキまでお買い物ウォーキング

ウォーキングで自宅からドン・キホーテまで。越前たけふ駅までは歩くことがあったけど、さらに歩くコースとなった。帰り道の越前そばの里で食事して帰るつもりだったけど、中に入ったら待ち行列が長すぎだった。

人間ドックが終わってから、ウォーキングなど増やして少しは筋力の復活を期待していたけど、先日の USJ では体力復帰はまだまだだと感じてた。でも、今回のウォーキングはいつもより長かったけど、かなり歩けたと思う。

WordPress プラグイン Postie のトラブル

WordPress も 8月に 7.1 系にアップグレードされたけど、この1年ほどは大きなトラブルもなく更新がでたらポチるだけの安定運用。

Postie のトラブルと更新

ただ、今日は Postie の更新が来ていたので更新をかけたら、起動しなくなった。安定実績のあるプラグインが動かなくなるのは久々だな。

ひとまずは、plugins ディレクトリに入って mv postie postie.disabled で一旦無効化させる。

確認すると、この数日で 1.9.82,83,84,85,86 と微妙に更新がかかっているなか、「注意: このプラグインは現在使用中の WordPress バージョンではテストされていません。」となっている。変な動き…ではなく、WordPress の起動さえ邪魔するようなトラブルは珍しい。

WordPress 本体の更新を確認すると、WordPress 7.1.1 が 9/17, 7.1.2 が 9/22 に自動更新かかっているなぁ。

(2026/09/24 追記)

新しく更新が出たようなので、元に戻して更新で無事復帰。

同様のトラブルが職場の WordPress でも発生。休み明け早々の朝イチ仕事で対応(済)

(2026/09/24 追記2) WordPress 7.1.2 で深刻な脆弱性の修正

WordPress 7.1.2が公開。深刻な脆弱性を修正、サイト運営者は速やかな更新を

HomeAssassinにHomeKit Bridgeを登録

iOS27 で Siri AI が強化され、改めて iPhone のホームアプリを使いたくなってきた。

以前は、HomeBridge を使っていたけど、連携などの問題で HomeAssassin に移行したうえで、HomeBridge はお役御免としていた。となると、HomeAssassin で連携させたい。Gemini で聞いてみたら連携機能があるな。

HomeKit Bridgeのインストール

『設定 – 統合を追加 – Apple – HomeKit Bridge 』にて、iPhone ホームアプリ用の QR コードを生成させ、iPhone で読み込ませたら、連携ができた。(統合追加で “Apple – HomeKit デバイス” との勘違いに注意)

動作テスト (9/23追記)

iPhone(iOS27.2β1) の Siri に「リビングの照明を消して」としたら、ちゃんと消してくれた。でも、Apple Watch だと「リビングルームには電力を制御できる照明はありません」と言われる。微妙だな。

次に、複合技の実験で iPhoneで「リビングの照明を1分後に消して」としたら、「ホームハブの設定が必要」とのエラーメッセージ。この機能は、Google の Gemini for Home だと、一応動いてくれる。でも、設定に失敗したりすることもある多い微妙な機能だし、Siri だと動くかなと期待したけど残念。

Screenshot

Google 検索

My Google   Yahoo

Microsoft

ファンサイト

メタ情報