The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Создать новую тему
 - Свернуть нити
Пометить прочитанным
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |  
Форум Маршрутизаторы CISCO и др. оборудование. [ Раздел для поиска IOS ]  
Videoconference на CUBE 2921, !*! vigogne, (VoIP) 19-Июн-18, 13:20  [ | | | ] [линейный вид] [смотреть все]
Всем доброго дня!

Есть ли возможность создавать видеоконференции на Cisco 2921 с PVDM3-32?
Понимаю, что этих ресурсов очень мало, интересна сама возможность, а DSP, если нужно прикупим.
В инете полно упоминаний, что такое возможно, есть даже DSP-калькулятор для расчета необходимых ресурсов под разные типы применений, в том числе и видеоконференций.
Но вот, чего никак не могу найти, это примеров конфигураций, схем применения и т.п. Если кто-то имеет опыт/информацию/ссылки, поделитесь, пожалуйста...

cisco + dmvpn туннель + nat + 3 провайдера, !*! cr1m2, (Маршрутизация) 15-Июн-18, 13:11  [ | | | ] [линейный вид] [смотреть все]
В инете много примеров как организовывается резервирование интернет-канала при двух провайдерах. Возникла задачка посложней:
Есть cisco 29XX и целых 3 аплинка к разным операторам. К тому же поднят vpn до удаленного офиса.
Первый канал основной и два резервных.
Созданы ip sla на мониторинг шлюзов по умолчанию и внешних ресурсов. Треки прикреплены к первым двум дефолтным маршрутам.
Также созданы эвенты:
1. евент срабатывает, когда падает первый канал и переносит vpn-туннель и nat на второй.
2. евент срабатывает, если появляется связь по первому провайдеру и переносит nat и vpn обратно на первый канал.
3. евент срабатывает, если падают первые 2 провайдера и переносит все на третий канал.

Но возникают ситуации, когда упали 2 первых канала, связь перестроилась на третьего, а потом поднялся второй канал, как бы сделать, чтобы все переключалось на него.
Система трек-листов позволяет только логические "и" и "или", а надо сделать так, чтобы проверялось условие что track B state up при том, что track A все еще down.

Если сделать просто track B state up, то в ситуации, когда при рабочем первом канале второй канал упал-поднялся, EEM переведет nat и vpn на второй.

cisco ospf backbone через dmvpn, !*! cr1m2, (Маршрутизация) 18-Июн-18, 07:49  [ | | | ] [линейный вид] [смотреть все]
Здравствуйте, возник такой вопрос. Между 7ю офисами на cisco 29ХХ организован dmvpn (nhrs) в сети 192.168.35.0/28.
Пытаюсь поднять обмемн маршрутами по ospf area 0 в vpn.
На хабе:

interface Tunnel1
ip address 192.168.35.1 255.255.255.240
no ip redirects
ip nhrp authentication xxx
ip nhrp network-id 111
ip ospf network broadcast
ip ospf hello-interval 30
ip ospf priority 10
cdp enable
tunnel source GigabitEthernet0/1
tunnel mode gre multipoint
tunnel key 123123

router ospf 11
router-id 192.168.32.18
passive-interface default
no passive-interface GigabitEthernet0/0
no passive-interface Tunnel 1
network 192.168.32.16 0.0.0.7 area 2
network 192.168.35.0 0.0.0.15 area 0

На споке, который поднимает нормально зону 0:
interface Tunnel1
ip address 192.168.35.7 255.255.255.240
no ip redirects
ip nhrp authentication xxx
ip nhrp map multicast X.X.X.X
ip nhrp map 192.168.35.1 X.X.X.X
ip nhrp network-id 111
ip nhrp holdtime 60
ip nhrp nhs 192.168.35.1
ip nhrp registration timeout 60
ip ospf network broadcast
ip ospf hello-interval 30
ip ospf priority 0
cdp enable
tunnel source GigabitEthernet0/2
tunnel mode gre multipoint
tunnel key 123123

router ospf 11
router-id 192.168.32.2
passive-interface default
no passive-interface GigabitEthernet0/1
no passive-interface Tunnel1
network 192.168.32.0 0.0.0.7 area 1
network 192.168.35.0 0.0.0.15 area 0


А на остальных споках ospf в  area 0 не поднимается, кроме того рвется vpn, а в логах появляются сообщения о петле:
000182: Jun 14 21:03:52.845 MSK: %ADJ-5-PARENT: Midchain parent maintenance for IP midchain out of Tunnel1, addr 192.168.35.1 - looped chain attempting to stack
000183: Jun 14 21:06:58.137 MSK: %OSPF-5-ADJCHG: Process 11, Nbr 192.168.32.18 on Tunnel1 from LOADING to FULL, Loading Done

конфиг на споке, который отваливается:
interface Tunnel1
ip address 192.168.35.6 255.255.255.240
no ip redirects
ip nhrp authentication xxx
ip nhrp map multicast X.X.X.X
ip nhrp map 192.168.35.1 X.X.X.X
ip nhrp network-id 111
ip nhrp nhs 192.168.35.1
ip ospf network broadcast
ip ospf hello-interval 30
ip ospf priority 0
cdp enable
tunnel source FastEthernet0/1/0
tunnel mode gre multipoint
tunnel key 123123

router ospf 11
router-id 192.168.8.254
passive-interface default
no passive-interface Tunnel1
network 192.168.35.0 0.0.0.15 area 0

Как будто приходит маршрут к споку по ospf, что хаб 192.168.35.1 находится в туннеле, и vpn рвется. В общем непонятно, как бы это решить.

Доступ во внутреннюю сеть с определенных адресов, !*! motok, (Маршрутизация) 14-Июн-18, 17:28  [ | | | ] [линейный вид] [смотреть все]
Добрый день.
cisco 881 pci k9
В маршрутизаторе настроен правила проброса портов во внутреннюю сеть типа:
ip nat inside source static tcp 192.168.3.2 3389 interface FastEthernet4 9965
И т.д. Как можно сделать доступ к пробросу только с определенных адресов?

Пробовал сделать так:
ip nat inside source static tcp 192.168.3.2 3389 interface 84.47.*.* 9965

Далее:
ip access-list extended dostup-rdp
permit tcp host 67.343.53.8 host 84.47.*.* eq 3154
deny   ip any any

Не срабатывает. Доступ остается у всех.

Подключение 2 плат NPE-G2 в один 7206VXR, !*! regnalos, (Разное) 12-Июн-18, 18:56  [ | | | ] [линейный вид] [смотреть все]
Добрый день.
Допустимо ли подключить 2 разных NPE-G2 в один 7206VXR (одну подключить с лицевой стороны и вторую с обратной). Все порты будут видны?
Спасибо.
Нужен совет по настройке двух провайдеров на Cisco 2901/K9, !*! alsyro, (Cisco маршрутизаторы) 08-Июн-18, 16:58  [ | | | ] [линейный вид] [смотреть все]
Доброго вам здоровьеца, соколики, подсобите коли не сложно советом, куда смотреть.
Есть 2 провайдера (Я назвал их Махнетом и Спуди. Махнет - основной 1.1.1.37/28, спуди 2.2.2.2/24 - резервный) и одна циска с 2мя портами. Ge0/1, который смотрит в Lan и другой Ge0/0 - в Wan на 2 провайдера, один идёт нетегом (спуди), другой тегом (Махнет). Очень хотелось настроить резервирование, но не знаю, получилось или нет (скорее нет, чем да.), т.к. явилась проблема, откуда не ждали. Каждый провайдер работает, если прописать только его. Инет есть на внутренней локалке, но вот если пускать через кофиг резервирования, спуди отказывается проводить пропинговку по ip sla и пишет таймауты везде, где только можно. На конфиге, который я ниже скину, работает один провайдер. Махнет и инет от него есть. Если вырубить, Спуди машет ушами и отказывается робить. Пробовал переводить всё в поток, эффект тот же. Всё что знал - испробовал, но то ли знал мало, то ли не так пробовал. В общем в тупике я, соколики. Помогите, люди добрые, направьте на путь истины.
За ересь в конфиге прошу отнестись снисходительно. Сами мы не местные...
За помощь в наставлении - очищение всех грехов вплоть до 7го колена вашим внукам и внучкам. И внучатым племянницам, что уж тут.


Мahnet - ip 1.1.1.37/28 gw: 1.1.1.33
Spoody - ip 2.2.2.150/24 gw 2.2.2.254

--Конфиг

version 15.1
no service pad
service timestamps debug datetime msec
service timestamps log datetime msec
service password-encryption
!
hostname R2901
!
boot-start-marker
boot-end-marker
!
security authentication failure rate 3 log
security passwords min-length 6
logging userinfo
logging buffered 51200 warnings
no logging console
!
aaa new-model
!
!
aaa authentication password-prompt "---password: "
aaa authentication username-prompt "---login as: "
aaa authentication login default local
!
!
!
!
!
aaa session-id common
!
clock timezone Moscow 3
!
no ipv6 cef
no ip source-route
ip cef
!
!
!
ip dhcp pool CR
   network 172.18.100.0 255.255.255.0
   dns-server 77.88.8.8
   default-router 172.18.100.1
!
!
no ip bootp server
ip domain name R2901.domain
ip name-server 8.8.8.8
ip name-server 77.88.8.8
login block-for 60 attempts 3 within 30
login delay 1
login on-failure log
login on-success log
!
multilink bundle-name authenticated
!
!
!
crypto pki server MAIN-R2901
shutdown
!
crypto pki trustpoint trustpoint_config_created_for_sdm
subject-name e=sdmtest@sdmtest.com
revocation-check crl
!
crypto pki trustpoint TP-self-signed
enrollment selfsigned
subject-name cn=IOS-Self-Signed-Certificate-CR
revocation-check none
rsakeypair TP-self-signed-CR
!
crypto pki trustpoint MAIN-R2901
revocation-check crl
rsakeypair MAIN-R2901
!
!

license boot module c2900 technology-package securityk9
license boot module c2900 technology-package uck9
license boot module c2900 technology-package datak9
!
!
archive
log config
  logging enable
  hidekeys
username root privilege 15 secret 5 11111111
!
redundancy
!
!
!
!
ip ssh time-out 60
ip ssh authentication-retries 2
ip ssh version 2
!
track 10 ip sla 1 reachability
!
track 20 ip sla 2 reachability
!
track 30 ip sla 3 reachability
!
track 100 list boolean or
object 10
object 20
object 30
delay down 10 up 5
!
track 110 ip sla 11 reachability
!
track 120 ip sla 12 reachability
!
track 130 ip sla 13 reachability
!
track 200 list boolean or
object 110
object 120
object 130
delay down 10 up 5
!
!
!
!
!
!
!
interface GigabitEthernet0/0
description Spoody Uplink
ip address 2.2.2.150 255.255.255.0
no ip redirects
no ip unreachables
no ip proxy-arp
ip nat outside
ip virtual-reassembly
duplex auto
speed auto
history BPS
no mop enabled
!
interface GigabitEthernet0/0.299
description Mahnet Uplink
encapsulation dot1Q 299
ip address 1.1.1.37 255.255.255.240
no ip redirects
no ip unreachables
no ip proxy-arp
ip nat outside
ip virtual-reassembly
no cdp enable
!
interface GigabitEthernet0/1
description LAN
ip address 11.0.0.1 255.0.0.0
ip nat inside
ip virtual-reassembly
duplex auto
speed auto
!
interface GigabitEthernet0/1.10
description CCTV
encapsulation dot1Q 10
ip address 192.168.10.1 255.255.255.0
ip access-group 99 out
no ip redirects
no ip unreachables
no ip proxy-arp
ip nat inside
ip virtual-reassembly
no cdp enable
no routing dynamic
!
interface GigabitEthernet0/1.95
description DefaultWorkLAN
encapsulation dot1Q 95
ip address 192.168.95.1 255.255.255.0
ip accounting output-packets
ip nat inside
ip virtual-reassembly
no cdp enable
!
interface GigabitEthernet0/1.100
description WorkLan
encapsulation dot1Q 100
ip address 172.18.100.1 255.255.0.0
ip accounting output-packets
ip nat inside
ip virtual-reassembly
no cdp enable
!
!
ip local policy route-map Mahnet
ip forward-protocol nd
!
no ip http server
no ip http secure-server
!
ip dns server
ip nat translation timeout 120
ip nat translation tcp-timeout 3600
ip nat translation udp-timeout 120
ip nat translation finrst-timeout 10
ip nat translation syn-timeout 30
ip nat translation dns-timeout 30
ip nat inside source route-map Mahnet interface GigabitEthernet0/0.299 overload
ip nat inside source route-map Spoody interface GigabitEthernet0/0 overload
ip nat inside source static tcp 172.18.100.10 3389 1.1.1.37 28028 route-map Mahnet extendable
ip nat inside source static tcp 172.18.100.5 35300 1.1.1.37 35300 route-map Mahnet extendable
ip nat inside source static tcp 172.18.100.10 3389 2.2.2.150 28028 route-map Spoody extendable
ip nat inside source static tcp 172.18.100.5 35300 2.2.2.150 35300 route-map Spoody extendable
ip route 0.0.0.0 0.0.0.0 1.1.1.33 track 100
ip route 0.0.0.0 0.0.0.0 2.2.2.254 track 200
ip route 8.8.8.8 255.255.255.255 1.1.1.33
ip route 77.88.8.8 255.255.255.255 1.1.1.33
!
ip access-list extended SLA1_ACL
permit icmp host 1.1.1.37 host 8.8.8.8
permit icmp host 1.1.1.37 host 77.88.8.8
permit icmp host 1.1.1.37 host 4.4.4.4
ip access-list extended SLA2_ACL
permit icmp host 2.2.2.150 host 8.8.8.8
permit icmp host 2.2.2.150 host 77.88.8.8
permit icmp host 2.2.2.150 host 4.4.4.4
ip access-list extended acl_nat
permit ip 192.168.95.0 0.0.0.255 any
permit ip 172.18.100.0 0.0.0.255 any
deny   ip any any
!
ip sla 1
icmp-echo 8.8.8.8 source-interface GigabitEthernet0/0.299
threshold 1000
timeout 1500
frequency 3
ip sla schedule 1 life forever start-time now
ip sla 2
icmp-echo 77.88.8.8 source-interface GigabitEthernet0/0.299
threshold 1000
timeout 1500
frequency 3
ip sla schedule 2 life forever start-time now
ip sla 3
icmp-echo 4.4.4.4 source-interface GigabitEthernet0/0.299
threshold 1000
timeout 1500
frequency 3
ip sla schedule 3 life forever start-time now
ip sla 11
icmp-echo 8.8.8.8 source-interface GigabitEthernet0/0
threshold 1000
timeout 1500
frequency 3
ip sla schedule 11 life forever start-time now
ip sla 12
icmp-echo 77.88.8.8 source-interface GigabitEthernet0/0
threshold 1000
timeout 1500
frequency 3
ip sla schedule 12 life forever start-time now
ip sla 13
icmp-echo 4.4.4.4 source-interface GigabitEthernet0/0
threshold 1000
timeout 1500
frequency 3
ip sla schedule 13 life forever start-time now
access-list 1 permit 172.18.100.0 0.0.0.255
access-list 1 permit 11.0.0.0 0.0.0.255
access-list 1 deny   any
!
!
!
!
route-map Spoody permit 10
match ip address acl_nat
match interface GigabitEthernet0/0
!
route-map Mahnet permit 10
match ip address acl_nat
match interface GigabitEthernet0/0.299
!
route-map PBR_SLA permit 10
match ip address SLA1_ACL
set ip next-hop 1.1.1.33
!
route-map PBR_SLA permit 20
match ip address SLA2_ACL
set ip next-hop 2.2.2.254
!
!
!
!
control-plane
!
!
line con 0
line aux 0
line vty 0 4
access-class 1 in
privilege level 15
transport input telnet ssh
!
scheduler allocate 20000 1000
ntp authenticate
event manager applet Mahnet_UP
event track 100 state up
action 001 cli command "enable"
action 002 cli command "clear ip nat translation *"
action 003 syslog msg "Mahnet is UP"
event manager applet Mahnet_DOWN
event track 100 state down
action 001 cli command "enable"
action 002 cli command "clear ip nat translation *"
action 003 syslog msg "Mahnet is DOWN"
event manager applet Spoody_UP
event track 200 state up
action 001 cli command "enable"
action 002 cli command "clear ip nat translation *"
action 003 syslog msg "Spoody is UP"
event manager applet Spoody_DOWN
event track 200 state down
action 001 cli command "enable"
action 002 cli command "clear ip nat translation *"
action 003 syslog msg "Spoody is DOWN"
!
end


--Вывод IP SLA Statistics
IPSLAs Latest Operation Statistics

IPSLA operation id: 1
        Latest RTT: 3 milliseconds
Latest operation start time: *16:15:56.504 Moscow Fri Jun 8 2018
Latest operation return code: OK
Number of successes: 1097
Number of failures: 0
Operation time to live: Forever

IPSLA operation id: 2
        Latest RTT: 8 milliseconds
Latest operation start time: *16:15:56.504 Moscow Fri Jun 8 2018
Latest operation return code: OK
Number of successes: 1097
Number of failures: 0
Operation time to live: Forever

IPSLA operation id: 3
        Latest RTT: NoConnection/Busy/Timeout
Latest operation start time: *16:15:56.504 Moscow Fri Jun 8 2018
Latest operation return code: Timeout
Number of successes: 0
Number of failures: 1097
Operation time to live: Forever

IPSLA operation id: 11
        Latest RTT: NoConnection/Busy/Timeout
Latest operation start time: *16:15:56.504 Moscow Fri Jun 8 2018
Latest operation return code: Timeout
Number of successes: 0
Number of failures: 1097
Operation time to live: Forever

IPSLA operation id: 12
        Latest RTT: NoConnection/Busy/Timeout
Latest operation start time: *16:15:56.508 Moscow Fri Jun 8 2018
Latest operation return code: Timeout
Number of successes: 0
Number of failures: 1097
Operation time to live: Forever

IPSLA operation id: 13
        Latest RTT: NoConnection/Busy/Timeout
Latest operation start time: *16:15:56.508 Moscow Fri Jun 8 2018
Latest operation return code: Timeout
Number of successes: 0
Number of failures: 1097
Operation time to live: Forever

-- SHOW ROUTE-MAP all

STATIC routemaps
route-map Spoody, permit, sequence 10
  Match clauses:
    ip address (access-lists): acl_nat
    interface GigabitEthernet0/0
  Set clauses:
  Policy routing matches: 0 packets, 0 bytes
route-map Mahnet, permit, sequence 10
  Match clauses:
    ip address (access-lists): acl_nat
    interface GigabitEthernet0/0.299
  Set clauses:
  Policy routing matches: 303 packets, 52062 bytes
route-map PBR_SLA, permit, sequence 10
  Match clauses:
    ip address (access-lists): SLA1_ACL
  Set clauses:
    ip next-hop 5.23.101.33
  Policy routing matches: 0 packets, 0 bytes
route-map PBR_SLA, permit, sequence 20
  Match clauses:
    ip address (access-lists): SLA2_ACL
  Set clauses:
    ip next-hop 10.54.185.254
  Policy routing matches: 0 packets, 0 bytes
DYNAMIC routemaps
Current active dynamic routemaps = 0

877-K9, !*! IvanTT, (Маршрутизация) 23-Май-18, 00:18  [ | | | ] [линейный вид] [смотреть все]
Доброе время суток. Ребята помогите пожалуйста новичку в оборудовании Cisco.
Никогда не работал с Cisco, но вот всё же приобрел сие чудо.
У нас в посёлке интернет к сожалению только через adsl (Ростелеком), имеется небольшая локальная сеть, два канала adsl (два номера телефона), соответственно два adsl - сплиттера, далее два модема и далее на роутеры, каждая сеть работает отдельно друг от друга, так и нужно, суть не в этом.
На данный момент, модемы фирмы Zyxel P-660RT3-EE, настроены в режиме router, то есть я настроил подключение в самих модемах, что бы не "париться" с созданием подключений.
Приобрёл на замену Zyxel две Cisco 877-K9, так как это уже старое оборудование, можно купить на авито не дорого.
И вот, к сожалению, уже столкнулся с проблемой, пришлось заказывать переходники com - usb, для (я так понимаю) подключения консольного кабеля от Cisco.
Попросту говоря, нужно эти Cisco настроить так же как и Zyxel, и вот с чего начать, как настроить, к сожалению я не знаю, прошу помощи в этом :)
Конечно, по поискам в интернете, я нашёл кое какую инфу, но подробной инструкции "для чайников" что то мне не попадалось. Web - интерфейс, я так понял, нужно сначала настроить через вот эту консоль, что бы можно было далее настроить, как привык), но в основном пишут, что с cisco через web интерфейс никто не работает.
И ещё один момент, так же надо бы на порты LAN настроить ограничение скорости траффика.
Приобретались они для, скажем так, более стабильной работы сети с моей стороны.
Заранее очень благодарен :).
  • Инет на кису хотите езернетом присунуть или в АДСЛ порт , !*! ShyLion (ok), 07:34 , 23-Май-18 (1)
    Инет на кису хотите езернетом присунуть или в АДСЛ порт?
    сообщить модератору +/ответить
  • На сетевом уровне как подключение к инету подано - статика, пппое, что-то другое, !*! ShyLion (ok), 07:38 , 23-Май-18 (2)
    На сетевом уровне как подключение к инету подано - статика, пппое, что-то другое?
    Какая адресация в локалке? нужен ли сервис DHCP? и т.д. и т.п.

    Короче прежде чем дать вменяемый пример конфига нужны подробности.

    Насчет веб-морды - есть конечно любители, но после того как освоишься в CLI, про веб морду и не вспомнишь. Весь конфиг единым файлом в котором все структурировано и наглядно.

    сообщить модератору +/ответить
  • Начать стоит со статей Сети для самых маленьких http linkmeup ru blog 12 h, !*! NAI (?), 11:00 , 23-Май-18 (6)
    > Доброе время суток. Ребята помогите пожалуйста новичку в оборудовании Cisco.
    > Никогда не работал с Cisco, но вот всё же приобрел сие чудо.
    > вот с чего начать, как настроить, к сожалению я не знаю,

    Начать стоит со статей "Сети для самых маленьких" ( http://linkmeup.ru/blog/12.html ), там нет ничего про ADSL, но есть много про настройку цисок (подключение, отключение и пр.) и понимания сетей.

    сообщить модератору +/ответить
  • Ребят, похоже что то не то с прошивкой или с самим роутером, есть ли возможность, !*! IvanTT (ok), 12:13 , 31-Май-18 (24)
    Ребят, похоже что то не то с прошивкой или с самим роутером, есть ли возможность вернуть\сбросить роутер до заводских настроек\прошивки. Писали об этом вкратце), но по поискам нашел более подробное описание режима rommon, сменил значение, загрузился, и командой dir flash увидел в первой строке которая -rw-, я так понял должна быть дата и т.п. прошивки, так вот там прочерки стоят, это нормально?, тоже самое командой dir nv ram, в первой строке тоже прочерки. Это я так понял сама прошивка c870-advipservicesk9-mz.124-4.T1.bin и как сделать что бы всё было как "новое"?) Извиняюсь конечно, но пока я только осваиваю cisco, в моём случае роутер б\у, просто хотелось бы сбросить его полностью и начать свою конфигурацию.
    И вот эти "щелчки", после сброса кнопкой reset (при включении), прекратились, так же прекратилось мигание индикатора CD. По поискам в сети, есть инфа что роутер "загибается", или кривая прошивка.


    сообщить модератору +/ответить


ip cef и балансировка трафика, !*! mik73, (Маршрутизация) 30-Май-18, 12:51  [ | | | ] [линейный вид] [смотреть все]
Везде написано, что при включенном ip cef (включен по умолчанию) и наличии двух статических маршрутов в одну сеть с одинаковой метрикой должна происходить балансировка трафика per-destination (т.е. в зависимости от адреса назначения) между этими маршрутами.

У меня на стендовой 2811, например, настроено:

ip cef

interface FastEthernet0/0.10
encapsulation dot1Q 10
ip address 192.168.254.1 255.255.255.0
!
interface FastEthernet0/0.20
encapsulation dot1Q 20
ip address 192.168.253.1 255.255.255.0
!
interface FastEthernet0/1
ip address 10.0.0.70 255.255.255.0

ip route 0.0.0.0 0.0.0.0 192.168.254.254 10
ip route 0.0.0.0 0.0.0.0 192.168.253.254 10

Для проверки пингую с  адреса 10.0.0.10 (компьютер, подключенный к Fa 0/1 и имеющий шлюзом 10.0.0.70) одновременно два адреса - 172.30.0.1 и 172.30.1.1. Ожидаю, что трафик на один адрес пойдет по одному маршруту (через fa 0/0.10), к другому - через другой (через fa 0/0.20).
Но весь трафик уходит через один маршрут. Через второй маршрут трафик не идет совсем.

r2#sh ip cef exact-route 10.0.0.10 172.30.0.1
10.0.0.10 -> 172.30.0.1 => IP adj out of FastEthernet0/0.20, addr 192.168.253.254
r2#sh ip cef exact-route 10.0.0.10 172.30.1.1
10.0.0.10 -> 172.30.1.1 => IP adj out of FastEthernet0/0.20, addr 192.168.253.254

То же самое вижу и на включенном в разрыве сети анализаторе трафика - весь трафик идет по одному интерфейсу fa0/0.20.

Если добавлять пинги на другие адреса - картина та же (при этом все адреса реально есть в сети и пинги ходят, но никакой балансировки между маршрутами не происходит).

Что я делаю не так?

Понятно, что тест не вполне честный, пинг никакой реальной нагрузки на каналы не дает - но если обещали балансировку per-destination, то хочу ее увидеть.

  • попробуй другой соурс-IPэто все работает, когда реально разный траффик, !*! ShyLion (ok), 13:09 , 30-Май-18 (1)
    попробуй другой соурс-IP

    это все работает, когда реально разный траффик

    сообщить модератору +/ответить
  • смотрю r2 sh cef int fa 0 0 20и вижу FastEthernet0 0 20 is up if_number 6 Co, !*! mik73 (ok), 13:17 , 30-Май-18 (2)
    смотрю
    r2#sh cef int fa 0/0.20
    и вижу:

    FastEthernet0/0.20 is up (if_number 6)
      Corresponding hwidb fast_if_number 6
      Corresponding hwidb firstsw->if_number 2
      Internet address is 192.168.253.1/24
      ICMP redirects are always sent
      Per packet load-sharing is disabled
      IP unicast RPF check is disabled
      Output features: Post-Ingress-NetFlow
      IP policy routing is disabled
      BGP based policy accounting on input is disabled
      BGP based policy accounting on output is disabled
      Hardware idb is FastEthernet0/0
      Fast switching type 1, interface type 18
      IP CEF switching enabled
      IP CEF switching turbo vector
      IP prefix lookup IPv4 mtrie 8-8-8-8 optimized
      Input fast flags 0x0, Output fast flags 0x0
      ifindex 2(2)
      Slot  Slot unit 0 VC -1
      IP MTU 1500

    аналогично для fa 0/0.10

    в выводе есть строка  Per packet load-sharing is disabled - т.е. на этих интерфейсах балансировка выключена.

    попытка включить балансировку на интерфейсе
    r2(config-subif)#ip load-sharing per-packet
    ни к чему не приводит (везде сказано, что она включена по дефолту, похоже на то - новых строк в конфигурации интерфейса не появляется, в sh run all строка присуствует).

    вопрос - как бы ее (балансировку) все-таки включить? или на сабинтерфейсах это нельзя? (тогда плохо - когда разные каналы включены на один физический интерфейс через vlan'ы - нормальная ситуация в наше время).

    сообщить модератору +/ответить
  • В общем, загадочная система нашел команду ip cef load-sharing algorithmтребует з, !*! mik73 (ok), 18:26 , 30-Май-18 (6)
    В общем, загадочная система.
    нашел команду ip cef load-sharing algorithm
    требует задать один из  4-х вариантов:
    original
    universal [id]
    tunnel [id]
    include-ports

    по умолчанию в sh run all не показывается. но прочитал что по умолчанию стоит в universal c неким уникальным для железки id. Этот id влияет на способ формирования hash-записей для форвардинга. Подробно в это углубляться не стал, попробовал экспериментально.

    запустил трафик с одного адреса источника на 4 разных получателя.

    с original - весь трафик идет по одному маршруту.
    c tunnel - честно и равномерно распределяется по двум имеющимся маршрутам
    с universal - без параметра id (когда циска сама его придумывает, уникальный для железки) - весь трафик идет по одному маршруту, но другому, чем с original
    если менять id у universal (диапазон громадный, 1-FFFFFFFF, попробовал на вскидку несколько вариантов с маленькими и с большими значениями), то поведение меняется.
    то весь трафик по одному маршруту, то по другому, то распределяется равномерно, то с перекосом (поскольку получателей в тесте всего 4, то получается 3:1) на один маршрут. Короткого внятного описания, как устроено хеширование, как на него влияет id и что должно в итоге получаться - не нашел. Есть слова про то, как устроено хеширование, но что из этого следует - сходу не понял, надо толстые книжки читать, видимо...
    include-ports (в зависимости от source/dest портов) даже пробовать не стал, не мой случай.

    остается надеяться, что на реальном канале с сотнями разных адресов в проходящих пакетах, будет работать честно (и для ситуации "два линка - два провода(туннеля) между маршрутизаторами, как я понял, оптимальный вариант tunnel).

    но все оказывается гораздо более заморочено, чем кажется поначалу.

    сообщить модератору +/ответить
  • gt оверквотинг удален sh arp, !*! BOJIKA (?), 00:27 , 09-Июн-18 (9)
    >[оверквотинг удален]
    > 10.0.0.10 -> 172.30.1.1 => IP adj out of FastEthernet0/0.20, addr 192.168.253.254
    > То же самое вижу и на включенном в разрыве сети анализаторе трафика
    > - весь трафик идет по одному интерфейсу fa0/0.20.
    > Если добавлять пинги на другие адреса - картина та же (при этом
    > все адреса реально есть в сети и пинги ходят, но никакой
    > балансировки между маршрутами не происходит).
    > Что я делаю не так?
    > Понятно, что тест не вполне честный, пинг никакой реальной нагрузки на каналы
    > не дает - но если обещали балансировку per-destination, то хочу ее
    > увидеть.

    sh arp

    сообщить модератору +/ответить
netflow, базовая информация, !*! Aaalex, (Учет трафика и статистика) 01-Июн-18, 15:00  [ | | | ] [линейный вид] [смотреть все]
Подскажите пожалуйста, по netflow
- как его установить (сенсор)? Прошить в cisco или он там уже есть?
- коллектор-анализатор - это сторонние проги которые можно ставить на комп? Или тот же коллектор может быть на cisco и уже входит в состав ПО для cisco?
- если уже стоят сенсор-коллектор (?) я могу получить как-то доступ к накопленной информации из своей написанной проги?

Конечная цель - настроить сеть так, чтобы инфа получаемая коллектором (?) обрабатывалась своей самописной прогой и та ее выдавала пользователю.

Знания по netflow пока на уровне википедии..



Cisco AIR 1852i, !*! Ilya, (Диагностика и решение проблем) 07-Июн-18, 14:53  [ | | | ] [линейный вид] [смотреть все]
Есть точка доступа: 1852i.

Version - AIR-AP1850-K9-8-7-106-0

Как контролллер её заставить получать ip из dhcp windows 2012 R2 и как клиентов wifi заставить получать адрес там же?


mikrotik mark route, !*! mikrotik mark route, (Оборудование Lucent, Nortell и др.) 06-Июн-18, 09:55  [ | | | ] [линейный вид] [смотреть все]
Здравствуйте.


В микротик подключено несколько провайдеров.
Через одного провайдера идет трафик пользователей.
Через другого провайдера голос.

Голос маркируем:

chain=prerouting action=mark-routing new-routing-mark=ast-main passthrough=yes src-address=10.10.0.2 log=no log-prefix=""

в роутах его фигачим:

dst-address=0.0.0.0/0 gateway=195.58.хх.хх gateway-status=195.58.хх.хх reachable via  ether1 check-gateway=ping distance=1 scope=30 target-scope=10 routing-mark=ast-main

Ну и натим:

chain=srcnat action=masquerade src-address=10.10.0.0/24 out-interface=ether1 log=no

В роутинге присутствуют на каждого провайдера маршруты на 0.0.0.0/0 без указания routing-mark и  distance=1


И довольно часто пакеты с голосом уходят через нужный интерфейс но с адресом источника от провайдера с данными т.е. от другого провайдера.

Большинство, можно сказать процентов 98% трафика нормально натом обрабатывается.
Глюк прошивки?

Или убрать маскардинг поставить src-nat ? Сервис должен работать практически круглосуточно, не хотелось бы на авось эксперименты ставить.

Сможет кто-нибуть прокоментировать такое поведение?

Juniper: ip unnumbered + proxy arp, !*! horus1613, (Другое оборудование) 22-Май-18, 12:11  [ | | | ] [линейный вид] [смотреть все]
Добрый день. Решил я проверить работу proxy-arp.

Конфиг на Джунипере:

show configuration interfaces lo0.1
family inet {
    address 1.1.1.1/24;
    address 1.1.2.1/24;

show configuration interfaces ge-2/0/1
description HOST1;
proxy-arp restricted;
family inet {
    unnumbered-address lo0.1;
}

set routing-instances bgp-def routing-options static route 1.1.1.2/32 qualified-next-hop ge-2/0/1

show configuration interfaces ge-2/0/2
description HOST2;
proxy-arp restricted;
family inet {
    unnumbered-address lo0.1;
}

set routing-instances bgp-def routing-options static route 1.1.2.2/32 qualified-next-hop ge-2/0/2

show configuration interfaces ge-2/0/3
description Mik;
proxy-arp restricted;
family inet {
    unnumbered-address lo0.1;
}

set routing-instances bgp-def routing-options static route 1.1.1.3/32 qualified-next-hop ge-2/0/3

К ge-2/0/1 и ge-2/0/2 подключаю ПК с IP 1.1.1.2/24 и 1.1.2.2/24 соответственно.

К ge-2/0/3 микротик и начинаю тестить.

В итоге для всех 3х режимов ARP интерфейса ge-2/0/3 (no arp-proxy, arp-proxy restricted, arp-proxy unrestricted) результат получился одинаковый:

При правильной маске на микротике (1.1.1.3/24 без gw):

ping 1.1.1.2 ok

ARP 1.1.1.2 ok

ping 1.1.2.2 fail

ARP 1.1.2.2 fail

При "неправильной" маске на микротике (1.1.1.3/16 без gw):

ping 1.1.1.2 ok

ARP 1.1.1.2 ok

ping 1.1.2.2 ok

ARP 1.1.2.2 ok

Вероятно, я неправильно понял технологию proxy-arp, но мне казалось, что c 1.1.1.3/16 при "no arp-proxy" я не должен пинговать оба хоста, при "arp-proxy restricted" смог бы пропинговать только 1.1.2.2, и только с "arp-proxy unrestricted" пропинговал бы оба. Не пойму, почему получилось везде одинаково

  • restricted от unrestricted отличается тем, что restricted не отвечает на запросы, !*! админ локалхоста (?), 15:47 , 22-Май-18 (1)

    > Вероятно, я неправильно понял технологию proxy-arp, но мне казалось, что c 1.1.1.3/16
    > при "no arp-proxy" я не должен пинговать оба хоста, при "arp-proxy
    > restricted" смог бы пропинговать только 1.1.2.2, и только с "arp-proxy unrestricted"
    > пропинговал бы оба. Не пойму, почему получилось везде одинаково

    restricted от unrestricted отличается тем, что restricted не отвечает на запросы, когда и дест и соурс на одном логическом интерфейсе. В текущей конфигурации у вас все десты на разных интерфейсах, restricted ни на что не повлияет.
    А почему с выключенным пингуется - полагаю, что просто арп закешировался ранее.
    А нагляднее тестить не пингом а arping.

    сообщить модератору +/ответить
Помогите с ACL на IOS XE, !*! grishkov.e, (Маршрутизация) 18-Май-18, 14:05  [ | | | ] [линейный вид] [смотреть все]
Lj,hsq ltym? xj pf yf[

Задача непосильно сложная для чайника, т.е. меня. Нужно взять роутер, воткнуть один провод от провайдера с интернетом (Gi0/0/1), второй шнурок от локальной сети (Gi0/0/2/) в свитч и далее по компам. Вооот. Настроился интернет и нат и даже есть интернет на компах. А нужно еще немного, ACL.

Такие ACL:
Чтобы из интернета на интерфейсе (Gi0/0/1) был открыт ssh и tcp/1883 для адреса 1.1.1.1/32. Всё.
А для компов остался интернет по ACL permit 80 443.

Короче не знаю куда что уже повесить.
Создал ACL для внешнего интерфейса:

ip access-list extended gi1
permit tcp host 1.1.1.1 host ip.Gi0.0.1 eq 22
permit tcp host 1.1.1.1 host ip.Gi0.0.1 eq 1883
deny tcp any any
deny ip any any

Применяю его на внешний интерфейс, правила работают, за исключением того, что я запретил доступ из локалки (deny tcp any any). Но где его разрешить, не понятно. Создам я другой acl и его надо применить на каком интерфейсе и в какую сторону?

  • Коллега, вы указываете сферический в вакууме IP адрес и непонятно где он в вашей, !*! ShyLion (ok), 08:01 , 22-Май-18 (1)
    >> адреса 1.1.1.1/32. Всё.

    Коллега, вы указываете сферический в вакууме IP адрес и непонятно где он в вашей сети и в ней ли вообще.

    Кроме того, фильтровать аксес-листами на IOS не модно уже сто лет как. Модно использовать стейтфул фаервол Zone-Based Firewall, до него раньше был ip inspect.

    Вот для затравки рыба:


    ip inspect log drop-pkt
    zone security LAN
    zone security INET

    object-group service IPSEC
    esp
    ahp
    udp eq isakmp
    udp eq non500-isakmp
    gre

    object-group service good_ICMP
    icmp echo
    icmp echo-reply
    icmp parameter-problem
    icmp unreachable
    icmp source-quench
    icmp traceroute
    icmp time-exceeded

    ip access-list extended zbfc_ICMP
    permit object-group good_ICMP any any

    class-map type inspect match-any zbfc_ICMP
    match access-group name zbfc_ICMP

    ip access-list extended zbfc_IPSEC
    permit object-group IPSEC any any


    class-map type inspect match-any zbfc_IPSEC
    match access-group name zbfc_IPSEC

    class-map type inspect match-any zbfc_INET_IN_SELF
    match protocol ssh
    match protocol ntp

    policy-map type inspect zbfp_INET2LAN
    class class-default
      drop

    policy-map type inspect zbfp_INET2SELF
    class zbfc_INET_IN_SELF
      pass
    class zbfc_IPSEC
      pass
    class zbfc_ICMP
      pass

    class-map type inspect match-any zbfc_DROP_OUT
    match protocol bittorrent
    match protocol pptp
    match protocol l2tp
    !
    class-map type inspect match-any zbfc_INSPECT_OUT
    match protocol ftp
    match protocol tcp
    match protocol udp
    match protocol icmp

    policy-map type inspect zbfp_LAN2INET
    class zbfc_DROP_OUT
      drop log
    class zbfc_INSPECT_OUT
      inspect
    class class-default
      pass

    zone-pair security zp_INET2LAN source INET destination LAN
    service-policy type inspect zbfp_INET2LAN

    zone-pair security zp_INET2SELF source INET destination self
    service-policy type inspect zbfp_INET2SELF

    zone-pair security zp_LAN2INET source LAN destination INET
    service-policy type inspect zbfp_LAN2INET

    ! interface Vlan1
    !  zone-member security LAN
    ! interface TunXX
    !  zone-member security LAN

    ! interface Dial1
    !  zone-member security INET


    сообщить модератору +/ответить
cisco 3560E не отвечает на SNMP, ping и пр. как свич работает, !*! www_tank, (Cisco Catalyst коммутаторы) 15-Май-18, 12:46  [ | | | ] [линейный вид] [смотреть все]
Отвалился с мониторинга центральный коммутатор, в нем большинство серверов, включая SQLи и гипервизоры. Это к тому, что перегружать его проблематично.

Плохо работал вентилятор, есть с3k-blwr-60сfm на замену, но не был установлен. Перед падением температура была 27С. Отвалилось все работающее на ip: ssh, snmp, ping. А коммутация для серверов продолжает работать нормально.
горит оранжевым диод SYST, CON могу соедениться после 17 часов МСК
Что это может быть?



Друзья помогите с софтом на huawei s5300 , !*! diman_neo, (Каналообразующее оборудование, Модемы) 16-Май-18, 21:38  [ | | | ] [линейный вид] [смотреть все]
Друзья помогите с софтом на huawei s5300
S5300LI-V200R003SPH025  поиски в нэте результатов не дают (
Потяерян доступ к WLC, !*! www_tank, (Диагностика и решение проблем) 23-Апр-18, 15:33  [ | | | ] [линейный вид] [смотреть все]
"в начале было слово..." управления безопасности: удалить доступ по http, поменять имена логинов администраторов с "admin" на "ivanov".
Насколько помню, переименовать там было нельзя, поэтому были созданы новые учетки админов с такими же ролями. Новые учетки были проверены логоном, потом удален admin. Через пару недель понадобилось зайти по https на WLC и ...фигушки.

Что имею сейчас:
- WI-Fi работает для юзеров как и раньше, логинит через web по RADIUS, выдает адреса, пускает в Инет;
- лобби-админ с локальной учеткой тоже может зайти и делать свои дела;
- при попытке зайти https://wlc/ выдает диалог логин-пароль, но никакой пароль не принимает, после скольких-то попыток дает 401 ошибку;
- при попытке зайти с ssh дается User:, вбиваю имя, выдает password:, вбиваю пароль, опять пишет User:
- при попытке зайти с CON никакой реакции нет и ничего не отображается (кабель и ноут в порядке, втыкаю в соседнюю циску там все гут);
- при попытке  зайти с CON и перегрузить WLC по питанию, идет загруз (см ниже) потом пишется что-то типа "введите пароль или Recovery-config для заводских настроек", ниже выдается user:, но после этого никакой реакции на нажатие клавиш даже Enter и Crtl-С

Т.е. даже в заводские настройки скинуть WLC не могу! утопленной кнопки на корпусе не видно (в стойке темновато)
Спасибо за любые подсказки!

"

WLCNG Boot Loader Version 1.0.20 (Built on Jan  9 2014 at 19:02:44 by cisco)
Board Revision 0.0 (SN: PSZxxxxxxxR, Type: AIR-CT2504-K9) (P)

Verifying boot loader integrity... OK.

OCTEON CN5230C-SCP pass 2.0, Core clock: 750 MHz, DDR clock: 330 MHz (660 Mhz data rate)
CPU Cores:  4
DRAM:  1024 MB
Flash: 32 MB
Clearing DRAM........ done
Network: octeth0', octeth1, octeth2, octeth3
  ' - Active interface
  E - Environment MAC address override
CF Bus 0 (IDE): OK
IDE device 0:
- Model: 1GB CompactFlash Card Firm: CF B61FK Ser#: @77xxxxxxxxxxxxN
- Type: Hard Disk
- Capacity: 977.4 MB = 0.9 GB (2001888 x 512)


Press <ESC> now to access the Boot Menu...

Loading primary image (8.2.130.0)
100%

36672221 bytes read
Launching...
Launching images...
init started: BusyBox v1.6.0 (2010-05-13 17:50:10 EDT) multi-call binary
starting pid 690, tty '': '/etc/init.d/rcS'
Decompressing... OK
Validating...... OK
Detecting Hardware ...
Installing ether-pow driver - 0x6008
starting pid 907, tty '/dev/ttyS0': '/usr/bin/gettyOrMwar'
Setting up ZVM
Exporting LD_LIBRARY_PATH

Cryptographic library self-test....
Testing SHA1 Short Message 1
Testing SHA256 Short Message 1
Testing SHA1 Short Message 1
SHA1 POST PASSED
passed!

XML config selected
Validating XML configuration
octeon_device_init: found 1 DPs
/dev/fpga: No such device or address
readCPUConfigData: cardid 0x6060001
The string is NULL in xml_null_string_check for node ptr_simVlanCfgData.simInterface.vlanDhcpLinkSel.linkSelRelaySrc
Validation for node ptr_simVlanCfgData.simInterface.vlanDhcpLinkSel.linkSelRelaySrc failed, indices for node are 0
Cisco is a trademark of Cisco Systems, Inc.
Software Copyright Cisco Systems, Inc. All rights reserved.

Cisco AireOS Version 8.2.130.0
Firmware Version PIC 20.0


Initializing OS Services: ok
Initializing Serial Services: ok
Initializing Network Services: ok
Initializing Licensing Services: ok

License daemon start initialization.....
Starting Statistics Service: ok

License daemon running.....
Starting Licensing Services: ok
Starting ARP Services: ok
Starting Trap Manager: ok
Starting Network Interface Management Services: ok
Starting System Services: ok
Starting FIPS Features: ok : Not enabled
Starting SNMP services: ok
Starting Fastpath Hardware Acceleration: ok
Starting Fastpath Console redirect : ok
Starting Fastpath DP Heartbeat : ok
Fastpath CPU0.00: Starting Fastpath Application. SDK-1.8.0, build 269. Flags-[DUTY CYCLE] : ok
Fastpath CPU0.00: Initializing last packet received queue. Num of cores(2)
Fastpath CPU0.00: Init MBUF size: 1856, Subsequent MBUF size: 2040
Fastpath CPU0.00: Core 0 Initialization: ok
Fastpath CPU0.00: Initializing Timer...
Fastpath CPU0.00: Initializing Timer...done.
Fastpath CPU0.00: Initializing Timer...
Fastpath CPU0.00: Initializing NBAR AGING Timer...done.
Fastpath CPU0.01: Core 1 Initialization: ok
Starting Switching Services: ok
Starting QoS Services: ok
Starting Policy Manager: ok
Starting Data Transport Link Layer: ok
Starting Access Control List Services: ok
Starting System Interfaces: ok
Starting Client Troubleshooting Service: ok
Starting Certificate Database: ok
Starting VPN Services: ok
Starting Management Frame Protection: ok
Starting DNS Services: ok
Starting Redundancy: ok
Start rmgrPingTaskok
Starting LWAPP: ok
Starting CAPWAP: ok
Starting LOCP: ok
Starting Security Services: ok
Starting Policy Manager: ok
Starting Authentication Engine: ok
Starting Mobility Management: ok
Starting Ethernet-over-IP: ok
Starting Capwap Ping Component: ok
Starting AVC Services: ok
Starting AVC Flex Services: ok
Starting Virtual AP Services: FP0.00:Max core is 2
ok
Starting AireWave Director: ok
Starting Network Time Services: ok
Starting Cisco Discovery Protocol: ok
Starting Broadcast Services: ok
Starting Logging Services: ok
Starting DHCP Server: ok
Starting IDS Signature Manager: ok
Starting RFID Tag Tracking: ok
Starting RF Profiles: ok
Starting Power Supply and Fan Status Monitoring Service: ok
Starting Mesh Services:  ok
Starting TSM: ok
Starting CIDS Services: ok
Starting Ethernet-over-IP: ok
Starting DTLS server:  enabled in CAPWAP
Starting CleanAir: ok
Starting WIPS: ok
Starting SSHPM LSC PROV LIST: ok
Starting RRC Services: ok
Starting SXP Services: ok
Starting Alarm Services: ok
Starting FMC HS: ok
Starting IPv6 Services: ok
Starting Config Sync Manager : ok
Starting Hotspot Services: ok
Starting Tunnel Services New: ok
Starting Portal Server Services: ok
Starting mDNS Services: ok
Starting Management Services:
   Web Server:    CLI:    Secure Web: ok"

Отслеживание состояния track, !*! mik73, (Мониторинг, статистика, SNMP) 28-Апр-18, 11:19  [ | | | ] [линейный вид] [смотреть все]
На маршрутизаторе Cisco есть два статических маршрута с балансировкой трафика, по каждому с помощью IPS SLA отслеживается деградация канала (при потере пакетов больше заданного привязанный к маршруту  Track переводится в DOWN, меньше заданного - в Up).

ip cef
ip route 0.0.0.0 0.0.0.0 10.0.10.1 track 10
ip route 0.0.0.0 0.0.0.0 10.0.20.1 track 20

всё работает, всё бы хорошо, но получается слишком "жестко" - когда потери пакетов есть по обоим каналам, ложатся оба и связи нет совсем. Хочется сделать следующее:

Если возникают потери по первому каналу, то проверяем в каком состоянии track 20 (не положили ли уже второй маршрут), и если в Up, то переводим track 10 в Down - т.е. кладем маршрут, пусть весь трафик ходит по второму, где потерь нет. А вот если track 20 в Down (второй маршрут уже лежит), то оставляем track 10 в Up - пусть с хоть с потерями, но трафик продолжает ходить через первый маршрут. Ну и аналогично для track 2. Если же канал восстановился (ip sla дает приемлемое кол-во потерь), то соответствующий track должен сразу переходить в Up, независимо от состояния соседа.

Потратил некоторое время, пока нашел только возможность отслеживать (через EEM) событие "изменение в состоянии track" (переходы Up - Down). Но мне нужно не изменение, а текущее состояние трека (Up или Down). В апплетах EEM есть действие (action) track read, но где взять и куда можно применить результат этого действия - непонятно.

  • Самое просто выбрать один из маршрутов как главный и добавить его без трекинга с, !*! ShyLion (ok), 12:23 , 28-Апр-18 (1)
    Самое просто выбрать один из маршрутов как главный и добавить его без трекинга с большей админ-дистанцией, например 10

    ip route 0.0.0.0 0.0.0.0 10.0.10.1 10

    тогда если первые два упадут будет использоваться этот.

    сообщить модератору +/ответить
  • Я в EEM сварщик ненастоящий, но мне кажется, что никто не мешает вам сделать как, !*! yur (??), 10:08 , 30-Апр-18 (3)
    > Если возникают потери по первому каналу, то проверяем в каком состоянии track
    > 20 (не положили ли уже второй маршрут), и если в Up,
    > то переводим track 10 в Down - т.е. кладем маршрут, пусть
    > весь трафик ходит по второму, где потерь нет. А вот если
    > track 20 в Down (второй маршрут уже лежит), то оставляем track
    > 10 в Up - пусть с хоть с потерями, но трафик
    > продолжает ходить через первый маршрут. Ну и аналогично для track 2.
    > Если же канал восстановился (ip sla дает приемлемое кол-во потерь), то
    > соответствующий track должен сразу переходить в Up, независимо от состояния соседа.

    Я в EEM сварщик ненастоящий, но мне кажется, что никто не мешает вам сделать как-то так:

    event manager applet channel_10_down
    event track 10 state down
    action 010 track read 20
    action 020 if $_track_state eq up
    action 030 cli command "conf t"
    action 040 ip route 0.0.0.0 0.0.0.0 10.0.10.2
    action 050 no ip route 0.0.0.0 0.0.0.0 10.0.10.1
    action 060 cli command "exit"
    action 070 else
    action 080 syslog msg "Vse propalo!!!!"
    action 090 end

    и аналогично для остальных ситуаций.

    сообщить модератору +/ответить
bgp реанонсы принятых маршрутов, !*! zkrvova, (BGP, ASN) 21-Апр-18, 14:42  [ | | | ] [линейный вид] [смотреть все]
Добры день.

Есть BGP сервер и 4 аплинка. Появилась задача подключить клиента по BGP и нужно ему переанонсировать не fullview а только лучшие анонсы от 2х аплинков. Подскажите как настроить фильтры чтоб ему не посыпался fullview?

Заранее благодарен!

  • При получении маршрутов пометить своими комьюнитями Потом клиенту запихнуть марш, !*! universite (ok), 02:55 , 22-Апр-18 (1)
    > Добры день.
    > Есть BGP сервер и 4 аплинка. Появилась задача подключить клиента по BGP
    > и нужно ему переанонсировать не fullview а только лучшие анонсы от
    > 2х аплинков. Подскажите как настроить фильтры чтоб ему не посыпался fullview?
    > Заранее благодарен!

    При получении маршрутов пометить своими комьюнитями.
    Потом клиенту запихнуть маршруты из этих двух комьюнити.

    сообщить модератору +/ответить
  • В зависимости от задачи Если надо отдавать FullView, сформированный на основе дв, !*! Аноним (-), 13:38 , 22-Апр-18 (3)
    > Добры день.
    > Есть BGP сервер и 4 аплинка. Появилась задача подключить клиента по BGP
    > и нужно ему переанонсировать не fullview а только лучшие анонсы от
    > 2х аплинков. Подскажите как настроить фильтры чтоб ему не посыпался fullview?
    > Заранее благодарен!

    В зависимости от задачи.
    Если надо отдавать FullView, сформированный на основе двух конкретных аплинков, то вам надо реплицировать анонсы от двух лучших аплинков в отдельный врф, и уже из этого врф отдавать анонсы клиенту. Но вытянет ли ваше железо 2 фулвью в ФИБ?

    Если же надо отдавать недо-фул, в котором только принятые ВАМИ маршруты от двух конкретных аплинков - то просто метите на входе от нужных аплинков роуты особенным комьюнити, а на выходе к клиенту отдаете только те, что помечены этим самым особенным комьюнити. Но вы должны понимать, что а) это, скорее всего, будет не полноценная таблица б) будут отдаваться только реально лучшие маршруты, если они предоставлены одним из избранных аплинков, а если лучший маршрут будет предоставляться другим аплинком - то такой маршрут вообще не дойдет клиенту.

    сообщить модератору +/ответить
Как подружить AD с CISCO 2921, !*! yurban, (Маршрутизация) 17-Апр-18, 06:20  [ | | | ] [линейный вид] [смотреть все]
Всем доброго времени суток. Есть сеть в одном домене разделенная на 2 подсети (администрация и остальные). Сейчас обе подсети выходят в интернет через ISA 2006. Есть маршрутизатор CISCO 2921. Как сделать, чтобы подсеть "администрация" выходила в интернет через CISCO 2921, а остальные через ISA 2006. Если на компьютере клиента прописать шлюзом IP адрес маршрутизатора и добавить его же DNS-ом, то компьютер в интернет выходит, но теряются связи по "имени" во внутренней сети хотя по IP связи не пропадают.
  • А вот это лишнее Внутренний DNS должен быть кеширующим для запросов наружу Тог, !*! Andrey (??), 08:45 , 17-Апр-18 (1)
    > и добавить
    > его же DNS-ом,

    А вот это лишнее.
    Внутренний DNS должен быть кеширующим для запросов наружу. Тогда и адреса внутренние будут резолвиться и наружу будет доступ.

    сообщить модератору +/ответить
  • Задача понятная и решаемая решений есть больше одного Самое простое решение Ис, !*! eek (ok), 11:19 , 17-Апр-18 (4)
    > ISA 2006. Есть маршрутизатор CISCO 2921. Как сделать, чтобы подсеть "администрация"
    > выходила в интернет через CISCO 2921, а остальные через ISA 2006.

    Задача понятная и решаемая; решений есть больше одного.

    Самое простое решение: Используйте маршрутизатор как маршрутизатор, а прокси как прокси. (Тут возможны проблемы если у вас есть NAT на ISA).


    Оптимальное решение зависит от конкретных задач и функционала который вы используете на ISA.

    На пальцах объяснять не получится.

    Расписать подробно требует времени. Если есть бюджет на задачу, пишите в скайп: eek_ru

    сообщить модератору +/ответить


Open VPN в обе стороны, !*! patre, (Маршрутизация) 10-Апр-18, 15:15  [ | | | ] [линейный вид] [смотреть все]
На данный момент имею настроенный сервер Open VPN на маршрутизаторе. И доступ к внутренней сети маршрутизатора с клиента имеется без проблем.
Конфиг сервера:
https://pastebin.com/N5pdGbWx
Хочу сделать доступ с сервера к клиенту. На сервере адресация вида 192.168.89.XYZ, на клиенте адресация 192.168.0.XYZ. Клиент - тоже маршрутизатор. Я так понимаю что необходимо добавить маршрут к конфигу на сервере или к конфигу клиента в /etc/openvpn/ccd/client_username, но какой я не понимаю.
IP SLA - определение потерь пакетов, !*! mik73, (Мониторинг, статистика, SNMP) 12-Апр-18, 23:55  [ | | | ] [линейный вид] [смотреть все]
Дано: есть канал (IP-tunnel) на котором могут возникать потери пакетов в самом разном количестве, от случайных единичных до полной пропажи в течение длительного времени.
Задача: средствами маршрутизатора Cisco определить наличие потерь пакетов выше заданного.

Для этого использую IP SLA.
Тест icmp-echo не годится, т.к. периодически посылается один пакет и тот может случайно пройти даже в ситуации, когда потери в канале есть (например 50% пактов теряются, а тестовыйзатесался  среди 50% прошедших - и про ухудшение канала мы не узнали). Поэтому выбран тест icmp-jitter который может посылать заданное количество пакетов.
вот так:

ip sla 1
icmp-jitter 10.250.249.165 source-ip 10.250.249.166 num-packets 50
threshold 30
timeout 200
frequency 10
ip sla schedule 1 life forever start-time now

т.е. раз в 10 секунд посылаем 50 пакетов с макс таймаутом 200 мс (реальный таймаут на канале в районе 100-120 мс, но до 200 - не криминал) и задаем макс. средний джиттер 30 мс (это годится).

но сам по себе такой тест выдает признак ошибки (operation return code: Timeout)  только если ни один из посленных пакетов не дойдет. Если дошел хотя бы один, то считается, что все хорошо (operation return code: OK). А надо отловить ситуацию, когда пропали несколько пакетов(в пределе - 1)  из отправленных 50-ти.
Поэтому попробовал добавить реакцию  и на таймаут и и на packetLoss (поскольку надо отслеживать и частчиную и полную потерю пакетов).

вот так:
ip sla reaction-configuration 1 react timeout threshold-type immediate action-type trapOnly
ip sla reaction-configuration 1 react packetLoss threshold-value 50 1 threshold-type immediate action-type trapOnly
ip sla logging traps

насколько я понимаю, если в результате теста получили timeout (ни один пакет не дошел) или имеем сколько-то (от 1 до 50 - задал по максимуму) потерянных пакетов, то должны генерироваться трапы и выдаваться события на консоль.

однако, выходит не так
если все пакеты потеряны, то реакция и сообщение на консоль есть:

CISCO# sh ip sla stat 1
IPSLAs Latest Operation Statistics

IPSLA operation id: 1
Type of operation: icmp-jitter
Latest RTT: NoConnection/Busy/Timeout
Latest operation start time: 15:38:07 UTC Thu Apr 12 2018
Latest operation return code: Timeout
RTT Values:
Number Of RTT: 0 RTT Min/Avg/Max: 0/0/0 milliseconds
Latency one-way time:
Number of Latency one-way Samples: 0
Source to Destination Latency one way Min/Avg/Max: 0/0/0 milliseconds
Destination to Source Latency one way Min/Avg/Max: 0/0/0 milliseconds
Jitter Time:
Number of SD Jitter Samples: 0
Number of DS Jitter Samples: 0
Source to Destination Jitter Min/Avg/Max: 0/0/0 milliseconds
Destination to Source Jitter Min/Avg/Max: 0/0/0 milliseconds
Packet Late Arrival: 0
Out Of Sequence: 0
Source to Destination: 0 Destination to Source 0
In both Directions: 0
Packet Skipped: 0 Packet Unprocessed: 0
Packet Loss: 0
Loss Periods Number: 0
Loss Period Length Min/Max: 0/0
Inter Loss Period Length Min/Max: 0/0
Number of successes: 148
Number of failures: 7
Operation time to live: Forever

на консоли при этом:
*Apr 12 15:36:38.223: %RTT-4-OPER_TIMEOUT: condition occurred, entry number = 1
*Apr 12 15:36:38.239: %RTT-3-IPSLATHRESHOLD: IP SLAs(1): Threshold Occurred for timeout

когда канал восстанавливается:
*Apr 12 15:36:58.111: %RTT-4-OPER_TIMEOUT: condition cleared, entry number = 1
*Apr 12 15:36:58.131: %RTT-3-IPSLATHRESHOLD: IP SLAs(1): Threshold Cleared for timeout

а когда есть частичная потеря пакетов, то в статистике SLA ее видно, а событие не возникает:
CISCO# sh ip sla stat 1
IPSLAs Latest Operation Statistics

IPSLA operation id: 1
Type of operation: icmp-jitter
Latest RTT: 112 milliseconds
Latest operation start time: 15:30:17 UTC Thu Apr 12 2018
Latest operation return code: OK
RTT Values:
Number Of RTT: 19 RTT Min/Avg/Max: 112/112/113 milliseconds
Latency one-way time:
Number of Latency one-way Samples: 0
Source to Destination Latency one way Min/Avg/Max: 0/0/0 milliseconds
Destination to Source Latency one way Min/Avg/Max: 0/0/0 milliseconds
Jitter Time:
Number of SD Jitter Samples: 18
Number of DS Jitter Samples: 18
Source to Destination Jitter Min/Avg/Max: 0/0/0 milliseconds
Destination to Source Jitter Min/Avg/Max: 0/1/1 milliseconds
Packet Late Arrival: 0
Out Of Sequence: 0
Source to Destination: 0 Destination to Source 0
In both Directions: 0
Packet Skipped: 0 Packet Unprocessed: 0
Packet Loss: 31
Loss Periods Number: 1
Loss Period Length Min/Max: 31/31
Inter Loss Period Length Min/Max: 19/19
Number of successes: 105
Number of failures: 3
Operation time to live: Forever

на консоли сообщений нет, в логах тоже.

Собственно, вопрос - что сделано не так и как заставить реагировать SLA не только на полное падение канала (событие timeout) но и наличие скольки-то потерянных при тесте пакетов?

P.S. в найденной на просторах Инета документации Cisco написано, что параметр packetLoss в тесте icmp-jitter использовать можно.
P.P.S. И может быть возможно решить задачу без SLA (но средствами Cisco)? Я пытался копать в сторону EEM, но что-то ничего не вытанцовывается. Найденный в Интете пример скрещивания sla с EEM (через snmp oid, который должен бы давать кол-во прошедших пакетов) тоже не сработал.

  • Почитайте про PfR Для сетей с малым количеством узлов оно конечно будет избыточ, !*! eek (ok), 08:46 , 13-Апр-18 (1)
    Почитайте про PfR. Для сетей с малым количеством узлов оно конечно будет избыточно, но возможно решит ваш вопрос.
    сообщить модератору +/ответить
  • skipped Скрипт на TCL Пусть хоть постоянно крутится Но Как это скажется на за, !*! AlexDv (??), 13:32 , 13-Апр-18 (2)
    > Дано: есть канал (IP-tunnel) на котором могут возникать потери пакетов в самом
    > разном количестве, от случайных единичных до полной пропажи в течение длительного
    > времени.
    > Задача: средствами маршрутизатора Cisco определить наличие потерь пакетов выше заданного.

    [skipped]

    Скрипт на TCL. Пусть хоть постоянно крутится.
    Но! Как это скажется на загрузке процессора и памяти неизвестно.

    сообщить модератору +/ответить
  • skipped skipped skipped Отвечаю сам себе threshold-value 50 1 означает, что р, !*! mik73 (ok), 12:20 , 14-Апр-18 (5)
    > Дано: есть канал (IP-tunnel) на котором могут возникать потери...
    > Задача: средствами маршрутизатора Cisco определить наличие потерь пакетов выше заданного.
    > Для этого использую IP SLA.

    [skipped]

    > ip sla reaction-configuration 1 react packetLoss threshold-value 50 1 threshold-type immediate

    [skipped]
    > Собственно, вопрос - что сделано не так и как заставить реагировать SLA на наличие
    > скольки-то потерянных при тесте пакетов?

    [skipped]

    Отвечаю сам себе:
    threshold-value 50 1 означает, что реакция будет возникать, если потеряно меньше одного ИЛИ больше 50 пакетов. Поскольку посылаю всего 50 пакетов - то никогда.
    Если написать threshold-value 1 1, то при двух и более потерянных пакетах в логе наблюдается горка сообщений.

    сообщить модератору +/ответить
  • Вы неправильно понимаете Как это устроено - нарисовано здесь https www cisco, !*! yur (??), 12:53 , 14-Апр-18 (6)
    > ip sla reaction-configuration 1 react packetLoss threshold-value 50 1 threshold-type immediate
    > action-type trapOnly
    > ip sla logging traps
    > насколько я понимаю, если в результате теста получили timeout (ни один пакет
    > не дошел) или имеем сколько-то (от 1 до 50 - задал
    > по максимуму) потерянных пакетов, то должны генерироваться трапы и выдаваться события
    > на консоль.

    Вы неправильно понимаете. Как это устроено - нарисовано здесь: https://www.cisco.com/c/dam/en/us/td/i/200001-300000/200001-...

    У вас rising threshold равен 50, falling - 1. Так события и генерируются.

    Прочитайте Configuring Proactive Threshold Monitoring for IP SLAs Operations - https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/ipsla/conf....

    сообщить модератору +/ответить
Паразитный трафик на всех аплинках в сети., !*! nwbCatalist, (Cisco Catalyst коммутаторы) 11-Апр-18, 16:00  [ | | | ] [линейный вид] [смотреть все]
Добрый день! Коллеги, подскажите куда копать, на что смотреть? Проблема заключается в том, что на всех коммутаторах в сети на аплинках очень много паразитного трафика и большое количество пакетов.
На одном из коммутаторов я сделал зеркалирование rx трафика с аплинка и увидел что на интерфейс приходит весь интернет трафик огранизации. Ради эксперимента я на виртуальной машине, на сервере который включен в ядро сети, поставил качаться файл. Зеркалирование показало, что я на своем коммутаторе, где сижу только я, на аплинк приходит это трафик(файл который качается на виртуальной машине).
Кратко об инфраструктуре(ядро - 2 шт catalist 4500, интернет через 2951 на нем NAT, DMVPN)
Коммутаторов порядка 70 шт и даже на тех, куда подключено 1 устройство на аплинке RXBS - 50 mbit.

Некоторая информация:
https://imgur.com/a/tWJub

Первые 2 скриншота это 2 разных коммутатора доступа(с парой устройств)
Последний скриншот этот количество mac на ядре.

Редистрибьюция статик роутов в OSPF, !*! alzgeimer, (Маршрутизация) 06-Апр-18, 11:11  [ | | | ] [линейный вид] [смотреть все]
Коллеги, добрый!

Вопрос короткий.
Знает ли кто-нибудь, как сделать редистрибьюцию статик роутов в OSPF как internal, а не external?
Без создания интерфейса в целевой сети - тогда всё сломается, т.к. AD connected сети меньше AD статик роутов.

No Codec, но не постоянно (Cisco 3745 и Yealink T21), !*! Michael Su, (VoIP) 06-Апр-18, 11:02  [ | | | ] [линейный вид] [смотреть все]
Есть Cisco 3745 (c3745-ipvoice_ivs-mz.124-15.T14), работает как шлюз H.323 <---> ISDN PRI, плюс на ней регистрируются порядка 20 SIP-телефонов Yealink T21.
Абоненты сипфонов жалуются на одностороннюю слышимость, такое случается бессистемно, то есть при одинаковых кондициях вызов может пройти успешно, а может и "с тишиной". Дебаг циски показывает в том числе следующую строчку:

"Apr  5 08:02:18.302: //-1/xxxxxxxxxxxx/SIP/Error/voipCodec_to_rtpAvpCodec: Unexpected VoIPCodec Type :No Codec"

В сети разрешены g711alaw, g711ulaw и g729. Сипфоны их поддерживают. Всё в локалке без NAT и файрволлов.
Тишина бывает как при звонках с сипфонов во внешнюю сеть H.323, так и при вызовах со стороны абонентов УАТС Meridian 1, подключенной через PRI к этой циске.
Уважаемые гуру, как такое может быть, куда время от времени девается кодек? Какие дебаги и трейсы смотреть?

Huntstop для SIP-телефонов, !*! Michael Su, (VoIP) 13-Мрт-18, 15:32  [ | | | ] [линейный вид] [смотреть все]
Есть Cisco 3745, соединена с корпоративной голосовой сетью по H.323 через гейткипер, с УАТС Nortel Meridian по E1 (DMS100), также на нее регистрируются SIP-телефоны. Первоначально планировалось, что номерные планы Меридиана и сипфонов пересекаться не будут, но как всегда, "начальник просит модный сип-фон с сохранением старого номера, нельзя отказать". Диалпиры для сипфонов формируются динамически. В общем, как в сип-диалпиры прописать huntstop?
  • Что мешает сделать translation profile на границе и по прежнему иметь не пересек, !*! eek (ok), 10:34 , 14-Мрт-18 (1)
    Что мешает сделать translation profile на границе и по прежнему иметь не пересекающиеся диалпланы?
    сообщить модератору +/ответить
  • Прописал дополнительный дайлпир с хантстопом и коллблоком, дал ему преференс 2, , !*! Michael Su (?), 14:53 , 19-Мрт-18 (15)
    Прописал дополнительный дайлпир с хантстопом и коллблоком, дал ему преференс 2, общему дайлпиру на меридиан дал преференс 3, наблюдаю.
    сообщить модератору +/ответить


Sip телефоны, vlan, !*! Sip телефоны vlan, (Cisco маршрутизаторы) 05-Апр-18, 10:22  [ | | | ] [линейный вид] [смотреть все]
Доброе время суток.

Стандартная схема подключения телефона и тонкого клиента, на телефоне Lan порт в коммутатор, PC порт в тонкий клиент.

Озадачился переводом sip трафика в отдельный vlan.

На телефоне есть опция vlan тега.

На коммутаторе настроил тегированные порты, трафик идет через несколько коммутаторов.

Начинаю ловить пинг на маршрутизаторе, пинг идет только во время перезагрузки телефона, когда он загрузится пинг обрывается :)

схема примерно такая:

Телефон(v2000)--trunk port(vlan1,2000)коммутаторtrunk port(vlan1,2000)---trunk port(vlan1,2000)коммутаторtrunk port(vlan1,2000)---trunk port(vlan1,2000)маршрутизатор


Повторюсь, суть задачи в том чтобы sip телефон завести в vlan для телефонии, а тонкие клиенты остались в vlan1 и могли подключаться к серверу.

Как лучше решить такую задачу? Раздельное подключение не сможем сделать, т.к. операторов много, экономим на проводах :)

Могу выложить конфигурации оборудования.

  • Не самая плохая идея начинать именно с этого И с описания моделей имеющегося об, !*! _ (??), 10:59 , 05-Апр-18 (1)
    > Могу выложить конфигурации оборудования.

    Не самая плохая идея начинать именно с этого.
    И с описания моделей имеющегося оборудования.

    сообщить модератору +/ответить
Сетевой адаптер HP FlexibleLOM Adapter, !*! Talep, (Оборудование Lucent, Nortell и др.) 04-Апр-18, 13:23  [ | | | ] [линейный вид] [смотреть все]
Здравствуйте,

Есть Сетевой адаптер HP FlexibleLOM Adapter, 554FLR, 2x10Gb, FlexFabric, SFP+  будет ли с ним работать Трансивер HP 1Gb SFP RJ-45 ?

cisco 2911 загрузка процессора, !*! shwedd, (Диагностика и решение проблем) 10-Янв-18, 14:20  [ | | | ] [линейный вид] [смотреть все]
Хочется понять, какова предельная нагрузка на маршрутизатор 2911.
В моем случае не считаю, что сетевая нагрузка какая-то дикая, но тем не менее, CPU периодически вешается.
Подробнее.
Сеть построена примерно так:
CISCO 2911 – nat, acl, маршрутизация между vlan, ipsec/gre туннели.
CISCO 2960X – центральный коммутатор, в который втыкаются коммутаторы уровня доступа.
Конечно, в идеале, я бы маршрутизацию между vlan настроил на центральном коммутаторе, не загружая этим маршрутизатор, ответственный за выход в интернет.
Но 2960X хоть и умеет работать на уровне L3, но в редакции ip-lite, у меня же lan-base:
#show license
Index 1 Feature: lanlite
        Period left: 0  minute  0  second
Index 2 Feature: lanbase
        Period left: Life time
        License Type: Permanent
        License State: Active, In Use
        License Priority: Medium
        License Count: Non-Counted
Да и даже в ip-lite количество маршрутизируемых vlan, насколько я помню, не более 16. Но это не точно, надо смотреть.
Количество имеющихся сейчас vlan – порядка 20. В перспективе будет больше.
В целом, 2960X загружена не сильно.
А вот 2911 периодически проседает. Нагрузка на процессор в такие моменты становится примерно такой:
#sho proc cpu sort
CPU utilization for five seconds: 95%/92%; one minute: 94%; five minutes: 90%
PID Runtime(ms)     Invoked      uSecs   5Sec   1Min   5Min TTY Process
173   487432236   311190728       1566  1.27%  1.38%  1.47%   0 IP Input
298      403124        7244      55649  0.79%  0.06%  0.01%   0 NIST rng proc
195     8230908  1051460881          7  0.31%  0.31%  0.31%   0 Ethernet Msec Ti
413    19792556   103308426        191  0.31%  0.23%  0.23%   0 IP RACL Ager
   2     1625124     1738063        935  0.15%  0.08%  0.08%   0 Load Meter
248    12952456    47841351        270  0.15%  0.11%  0.10%   0 ADJ resolve proc

Видно, что основная нагрузка на процессор – это прерывания.
Что подтверждается, если отключить nat – нагрузка сразу падает примерно до 50%/45%.
При этом у меня большинство узлов в сети ограничено количеством 300 nat-трансляций.
Среднее значение на маршрутизаторе – от 4000 до 8000 трансляций.
ACL активно не используется. Только на входящем из интернета интерфейсе висит более-менее большой список. Но и то, пара десятков строк примерно. В планах – переход на ZBF.
В итоге, страдает взаимодействие между подсетями. При обращении от узлов в одном офисе к серверам в центральном – тупит. Пинги ходят бешеные даже до адреса маршрутизатора в своем же vlan.
Я не знаю, может надо тюнинговать дальше маршрутизатор, все же у нас не такие большие значения по сетевой загрузке.
Также настроено два ipsec/gre туннеля.
В планах – соединить туннелями все наши региональные отделения.
Это порядка 15-20 туннелей.
Мне кажется, один маршрутизатор все это не вытянет. Там все таки шифрование процессор задействует.
Может надо разносить роли – отдельно доступ в интернет, отдельно маршрутизация между подсетями, отдельно под туннели.
Но это все весьма накладно.
Хочется вообще понять, в описанной конфигурации - нагрузка большая на железку? Или нет?
Сколько она может держать туннелей, nat-трансляций, и маршрутизируемых подсетей одновременно?

  • Portable Product Sheets 8211 Routing Performance PPS MbpsISR , !*! ogiss (?), 09:34 , 11-Янв-18 (1)
    Portable Product Sheets – Routing Performance
                 PPS     Mbps
    ISR G2 2901 327,000 167.42
    ISR G2 2911 353,000 180.73
    ISR G2 2921 480,000 245.76
    ISR G2 2951 580,000 296.96


    Numbers are given with 64 byte packet size, IP only, and are only an indication of raw switching performance.
    These are testing numbers, usually with FE to FE, GigE to GigE or POS to POS, no services enabled. As you add ACL's,
    encryption, compression, etc - performance will decline significantly from the given numbers, unless it is a hardware-assisted
    platform, such as the ASR 1000, 7600 or 12000, which process QoS, ACL's, and other features in hardware (or when a hardware
    assist is installed, for instance an AIM-VPN in a 3745 will offload the encryption from the CPU).
    Every situation is different - please simulate the true environment to get applicable performance
    values.
    Knowing the performance for a specific router platform is not a good indication of how well a specific feature will
    perform. If a feature is supported in the CEF path, for instance, and we know the feature-free CEF throughput in a
    specific configuration, then we only know the platform's "never-to-exceed" performance but we do not know the
    actual performance of any given feature, which will always be less.
    All numbers are for IP packets only - no IPX/AT/DEC, etc. - Mbps calculated by pps * 64bytes * 8bits/byte; except
    for 12000 (Engines 0, 1, 2, 3 & 5) where these numbers represent the maximum mbps forwarding rates when packets are
    greater than 64 bytes. Please see inserted comments in this field.

    сообщить модератору +/ответить
  • gt оверквотинг удален Производительность маршрутизатора меряется в пакетах,От , !*! fantom (??), 10:22 , 11-Янв-18 (2)
    >[оверквотинг удален]
    > В планах – соединить туннелями все наши региональные отделения.
    > Это порядка 15-20 туннелей.
    > Мне кажется, один маршрутизатор все это не вытянет. Там все таки шифрование
    > процессор задействует.
    > Может надо разносить роли – отдельно доступ в интернет, отдельно маршрутизация между
    > подсетями, отдельно под туннели.
    > Но это все весьма накладно.
    > Хочется вообще понять, в описанной конфигурации - нагрузка большая на железку? Или
    > нет?
    > Сколько она может держать туннелей, nat-трансляций, и маршрутизируемых подсетей одновременно?

    Производительность маршрутизатора меряется в пакетах,
    От количества сетей де-факто не зависит, зависит от правил обработки трафика.
    Например, допустим маршрутизатор способен обрабатывать 200 000 пакетов/секунда.
    Хотите НАТ? - это двойная нагрузка, более 100 000 вы не увидите.
    Хотите PBR? - делим еще на 2.
    Хотите ZBF? - делим еще на 2.
    Хотите "плюшкофишки"? - смело вычитаете 15-30%...
    Хотите IPSec? - он в зависимости от характера трафика может дать прирост от 2 до 10 раз.... хотя тут можно криптомодули + лицензия соответствующая.

    Кстати, у вас лицензия на IPSec установлена? а криптомодуль? а скорости по ipsec какие?

    В ipsec важно не столько количество тунелей, сколько количество трафика по ним "бегающего" и используемые алгоритмы.

    сообщить модератору +/ответить
  • Вот эту бумажку посмотрите насчет того, что сама Cisco думает по поводу своих же, !*! eek (ok), 17:55 , 11-Янв-18 (6)
    Вот эту бумажку посмотрите насчет того, что сама Cisco думает по поводу своих железок:

    https://supportforums.cisco.com/legacyfs/online/legacy/7/1/5...

    Там в конце есть красивая табличка с примерной скоростью подключения.

    По моей практике эта бумажка соответсвует действительности.

    Для случаев когда много inspect, crypto, nat и кто-нибудь от большого ума еще включил nbar (match protocol) - бумажка даже слишком оптимистична.

    2911 если включить все что нужно, кое-как тянет 30 мегабит. Причем 30 мегабит - это не 30 туда и обратно, это 30 мегабит в одном направлении.


    Что касается утверждения о том, что производительность меряется в пакетах. Это утверждение совершенно верное, только для тех случаев когда маршрутизатор ничего кроме маршрутизации не делает. И к вашему случаю когда "все в одном" никакого отношения не имеет.

    Если нужны варианты решения проблемы - пишите в личку.

    сообщить модератору +/ответить
  • gt оверквотинг удален убрать логирование на ACL если есть , !*! Serb (?), 21:10 , 11-Янв-18 (7)
    >[оверквотинг удален]
    > В планах – соединить туннелями все наши региональные отделения.
    > Это порядка 15-20 туннелей.
    > Мне кажется, один маршрутизатор все это не вытянет. Там все таки шифрование
    > процессор задействует.
    > Может надо разносить роли – отдельно доступ в интернет, отдельно маршрутизация между
    > подсетями, отдельно под туннели.
    > Но это все весьма накладно.
    > Хочется вообще понять, в описанной конфигурации - нагрузка большая на железку? Или
    > нет?
    > Сколько она может держать туннелей, nat-трансляций, и маршрутизируемых подсетей одновременно?

    убрать логирование на ACL если есть  

    сообщить модератору +/ответить
  • Еще бы показать при этом code show int 124 inc thernet is , line 124 r, !*! ShyLion (??), 10:39 , 12-Янв-18 (10)
    > #sho proc cpu sort
    > CPU utilization for five seconds: 95%/92%; one minute: 94%; five minutes: 90%

    Еще бы показать при этом


    show int | inc thernet.* is .*, line | rate

    Для роутинга между виланами всяко надо L3 свитч. Для ваших скоростей за глаза хватит б/у 3750 нужной комплектации интерфейсов. Нормальные продавцы могут за % от цены дать гарантию.

    сообщить модератору +/ответить
  • Что я хочу сказать Во-первых я наврал не специально про лицензию 2960X По фак, !*! shwedd (ok), 15:22 , 15-Фев-18 (17)
    Что я хочу сказать.
    Во-первых я наврал (не специально) про лицензию 2960X. По факту была нужная лицензия, позволяющая работать на L3 уровне. Именно lan-base.
    Перенастроил сеть, маршрутизацией vlan начал занимается 2690x.
    Загрузка 2960x поднялась со средней в 30% до средних 50%. При этом около 15% стабильно занимает процесс Hulc LED Process. Почитал про него, говорят - баг. По советам пробовал гасить все неиспользуемые порты - не помогло. Ладно, с этим потом разберусь.
    Нагрузка на 2911 стала меньше. Сколько - сказать точно не могу, в данной конфигурации сеть была настроена в конце января.
    Вроде бы все стало хорошо, но..
    Через некоторое время - примерно неделю как, в рабочие часы, стал нестабильно работать интернет. Если смотреть пинги до того же яндекса, частенько пропадают пакеты, время отклика тоже 50-110 мс. В принципе, 50-110 - не то, чтобы очень плохо. Но хотелось бы до 50 )
    До этого было в пределах 15-30 мс.
    Начал разбираться дальше.
    Понял, что недонастроил связку 2911 и 2960х. На 2911 остались сабинтерфесы, смотрящие в транк на 2960х. В связи с этим часть локального трафика ходила все равно через 2911.
    Убрал все это.
    По итогам нагрузка на 2960 стала в среднем 60% в рабочие часы.
    Нагрузка на 2911 стабильно составляет примерно 50%, выше обычно не поднимается.
    Но на доступ в интернет и на потери пингов это никак не повлияло ))
    Если смотреть нагрузку на интерфейсы, в среднем:
    g 0/0 (внутренний) входящий порядка 10 мбит, исходящий порядка 20-30 мбит.
    g 0/1 (внешний) входящий порядка 20-30 мбит, исходящий порядка 10 мбит.
    Все совпадает ))
    Вроде бы немного.
    Клиенты в локальной сети ограничены 300 nat-трансляциями. Кроме серверов.
    Количество nat-трансляций на 2911
    #sho ip nat sta
    Total active translations: 12699 (214 static, 12485 dynamic; 12699 extended)
    Peak translations: 13813, occurred 00:13:20 ago
    Довольно много.
    Если их почистить, то временно становится лучше.
    Но уже при количестве трансляций около 4000 проблемы начинаются снова, пакеты теряются.

    Если запустить ping с 2911 - пакеты не пропадают.
    ping 8.8.8.8 repeat 100
    Success rate is 100 percent (1000/1000), round-trip min/avg/max = 12/16/64 ms
    Если запустить ping с 2960 - пакеты пропадают.
    ping 8.8.8.8 repeat 100
    Success rate is 88 percent (880/1000), round-trip min/avg/max = 21/69/147 ms
    Т.е проблемы не с маршрутизатором.
    Проверяем пинг с 2960 на 2911.
    ping 192.168.9.2 repeat 100
    Success rate is 84 percent (84/100), round-trip min/avg/max = 35/61/94 ms
    Смотрим загрузку интерфейсов, которыми соединены устройства.
    2911
    sho int g 0/0 history 60min

    SPB-LIG-GW1   03:19:11 PM Thursday Feb 15 2018 RTZ


                    11111111111111111111111111111111111111
          999999999900000000011100000110000000000000000000999988888888
       10           ##*###################################
        9 ###################################################*
        8 ######################################################*#####
        7 ############################################################
        6 ############################################################
        5 ############################################################
        4 ############################################################
        3 ############################################################
        2 ############################################################
        1 ############################################################
         0....5....1....1....2....2....3....3....4....4....5....5....6
                   0    5    0    5    0    5    0    5    0    5    0
          GigabitEthernet0/0 input rate(mbits/sec)  (last 60 minutes)
                  * = maximum   # = average

    SPB-LIG-GW1   03:19:11 PM Thursday Feb 15 2018 RTZ


          222222222222222211111111111111111111111111112222222222222222
          113322211100000099887889999777778877778898890000223445555333
       20 ###############*                            *###############
       19 ################*#     ****             *  #################
       18 #################### *#####     #*    *#####################
       17 ############################*###############################
       16 ############################################################
       15 ############################################################
       14 ############################################################
       13 ############################################################
       12 ############################################################
       11 ############################################################
       10 ############################################################
         0....5....1....1....2....2....3....3....4....4....5....5....6
                   0    5    0    5    0    5    0    5    0    5    0
          GigabitEthernet0/0 output rate(mbits/sec)  (last 60 minutes)
                  * = maximum   # = average


    2960
    sho interfaces g 1/0/24 history 60min
          222222222222222111111111111111111111111111112222222222222222
          124322221100000999988889999778788777778988990001223445554332
          921669204237856932033364021291604243678294164450344584527939
          881764821022263687942280806305805917612045220256834276505633
          621950976912465880743342367080975160329828374289151017472915
    25620                                                      *#*
    24760                                                    *####*
    23900   **                                               #######
    23040   ##*#                                            ########
    22180 **#####*                                        ##########
    21320 #########*                                     *##########
    20460 ###############                             *#############
    19600 ################**     * *             *   ###############
    18740 ###################***####*     *     *###################
    17880 ########################### *#*##   ######################
    17020 ##########################################################
         0....5....1....1....2....2....3....3....4....4....5....5....6
                   0    5    0    5    0    5    0    5    0    5    0
          GigabitEthernet1/0/24 input rate(kbits/sec)  (last 60 minutes)
                  * = maximum   # = average

           1       111111111111111111111111111111111111111
          909999999000000000011100000110100000000000000000999988888889
          908665579133022566922087449119077899999469965331964050135681
          303772834755826156422219707888591829185654969329470659875574
          508883462379717937000478453777768997437683563867338824030956
    11280                    **      **
    10950                   *###**  *##*#* #####*  ##
    10620                *########* #############*####*
    10290          *## ##################################*
    9960 ##*     ########################################*
    9630 #####*############################################
    9300 ###################################################
    8970 ####################################################
    8640 ####################################################*   ##
    8310 ##################################################### *###
    7980 ##########################################################
         0....5....1....1....2....2....3....3....4....4....5....5....6
                   0    5    0    5    0    5    0    5    0    5    0
          GigabitEthernet1/0/24 output rate(kbits/sec)  (last 60 minutes)
                  * = maximum   # = average

    20mbit - не такая большая цифра, чтобы портить жизнь.
    Не понимаю, продолжу дальше копать. Но буду признателен идеям и подсказкам )

    При этом, если запустить
    ping 192.168.9.2 с компьютера в локальной сети, то
    Статистика Ping для 192.168.9.2:
        Пакетов: отправлено = 1358, получено = 1358, потеряно = 0
        (0% потерь)
    Т.е. тот же адрес маршрутизатора пингуется без проблем, при этом пакет идет через коммутатор
    tracert 192.168.9.2
    Трассировка маршрута к 192.168.9.2 с максимальным числом прыжков 30

      1     2 ms     2 ms     1 ms  192.168.101.1 - это адрес коммутатора в данном сегменте сети
      2    <1 мс    <1 мс    <1 мс  192.168.9.2

    сообщить модератору +/ответить


Кракозябры на cisco 1760 в терминале через ком-порт, !*! zavadzak, (Диагностика и решение проблем) 19-Мрт-18, 10:01  [ | | | ] [линейный вид] [смотреть все]
В наличии 2 роутера cisco 1760. Настраивал их с ноута чеез юсб переходник для комп-порта. Пользовался разным терминальным оборудованием(тера терм,хиперТерминал,путти..) с настройками 9600\8бит\none parity\1 стоп бит\ none control - так было сказано в мануале и все было ок. Спустя неделю я потерял возможность администрирования одного из роутеров, т.к при заходе на циску терминал мне выдает набор каких-то кракозябр... Как бы я не перебирал настройки ком порта, не менял кодировку и языки-один хрен,ничего не помогает! Решил в итоге проверить,может проблема в переходнике ком порта на юсб?(хотя это странно,т.к 1 из роутеров работал нормально,но, я решил проверить...). Нашел старый системник с комп портом - таже беда,кракозябры в терминале при нажатии любой клавиши.
ПАМАГИТИ ТАВАРИЩИ!!!!!
  • gt оверквотинг удален Зайди через telnet, ибо насколько я помню на этом антикв, !*! Pofigist (?), 12:54 , 19-Мрт-18 (1)
    >[оверквотинг удален]
    > с настройками 9600\8бит\none parity\1 стоп бит\ none control - так было
    > сказано в мануале и все было ок. Спустя неделю я потерял
    > возможность администрирования одного из роутеров, т.к при заходе на циску терминал
    > мне выдает набор каких-то кракозябр... Как бы я не перебирал настройки
    > ком порта, не менял кодировку и языки-один хрен,ничего не помогает! Решил
    > в итоге проверить,может проблема в переходнике ком порта на юсб?(хотя это
    > странно,т.к 1 из роутеров работал нормально,но, я решил проверить...). Нашел старый
    > системник с комп портом - таже беда,кракозябры в терминале при нажатии
    > любой клавиши.
    > ПАМАГИТИ ТАВАРИЩИ!!!!!

    Зайди через telnet, ибо насколько я помню на этом антиквариате ssh нет, и покажи конфиг.

    сообщить модератору +/ответить
  • подключись 9600 и посмотри во время загрузкипопробуй ее прервать ctrl-breakесли , !*! ShyLion (ok), 14:23 , 19-Мрт-18 (2)
    > ПАМАГИТИ ТАВАРИЩИ!!!!!

    подключись 9600 и посмотри во время загрузки
    попробуй ее прервать ctrl-break
    если будут нормальные символы
    посмотри confreg, выключи загрузку конфига
    загрузишься без конфига, сможешь посмотреть настройки con порта
    еще если у роутера есть AUX, то можно на него попробовать подключиться, там только распиновка не помню какая
    ну и когда роутеры настраиваешь, первым делом обеспечивай подключение к нему через сеть. консоль это крайняя мера всегда.

    сообщить модератору +/ответить
Cisco 1841 + HWIC-3G-GSM и Билайн, !*! Leviafan61, (Диагностика и решение проблем) 22-Мрт-18, 01:03  [ | | | ] [линейный вид] [смотреть все]
Помогите настроить модуль hwic-3g-gsm, надо ходить через него в интернет (сим Билайн)
Конфиг циски
f45-ssh#sh run
Building configuration...

Current configuration : 3732 bytes
!
! Last configuration change at 21:47:44 UTC Wed Mar 21 2018 by admin
!
version 15.1
service timestamps debug datetime msec
service timestamps log datetime msec
service password-encryption
!
hostname f45-ssh
!
boot-start-marker
boot-end-marker
!
!
logging buffered 4096 informational
enable password 7 123115121903091C
!
aaa new-model
!
!
!
!
!
!
!
aaa session-id common
!
dot11 syslog
ip source-route
!
!
ip dhcp excluded-address 172.16.10.1 172.16.10.50
!
ip dhcp pool DHCP_172.16.10.1
   network 172.16.10.0 255.255.255.0
   default-router 172.16.10.1
   dns-server 208.67.222.222
!
!
!
ip cef
ip domain name f45
ip name-server 208.67.220.220
!
multilink bundle-name authenticated
!
crypto pki token default removal timeout 0
!
crypto pki trustpoint TP-self-signed-4221668497
enrollment selfsigned
subject-name cn=IOS-Self-Signed-Certificate-4221668497
revocation-check none
!
!
crypto pki certificate chain TP-self-signed-4221668497
certificate self-signed 01
  3082022B 30820194 A0030201 02020101 300D0609 2A864886 F70D0101 04050030
  31312F30 2D060355 04031326 494F532D 53656C66 2D536967 6E65642D 43657274
  69666963 6174652D 34323231 36363834 3937301E 170D3138 30333137 32323537
  34365A17 0D323030 31303130 30303030 305A3031 312F302D 06035504 03132649
  4F532D53 656C662D 5369676E 65642D43 65727469 66696361 74652D34 32323136
  36383439 3730819F 300D0609 2A864886 F70D0101 01050003 818D0030 81890281
  8100D1FD 608C1083 F045182F 1DA5C2D1 BCBE75E0 DA085DC8 B8FD761E CC56D574
  0FCC6D32 005D9914 770904D9 562AC0D1 B7F7E46A A3F4D55E B363E4BF 82EA95B0
  3E1AC698 A31AB2D5 0E3EE392 6EF535B9 B36D31B3 4313D566 23239AF5 4A8E1FD7
  F35617A7 9E834E6F 02DD0DB9 FB2BE260 C5A1105E 63F0E84B 063CAFB0 E5622583
  7DBF0203 010001A3 53305130 0F060355 1D130101 FF040530 030101FF 301F0603
  551D2304 18301680 1443CD47 A738751C 52840858 42727A1B 38BFF73A 85301D06
  03551D0E 04160414 43CD47A7 38751C52 84085842 727A1B38 BFF73A85 300D0609
  2A864886 F70D0101 04050003 8181007C 0B72C798 E670F1DC 660DF9E2 19AA0D66
  9B2E41D5 2FD71289 6990ED11 9701D91A F9F674C7 733B8D9D 20BE3EF9 10745F75
  122D1D8C 1E35BC04 7CD8EFFE 8CBE233D 8E09B6B2 A904BFD4 E755FEF0 8BDAF300
  3A86B4EF 896B9D4F AB17AB29 015312CA 6C0D709B A184EA76 F18C3E6F 0AAA9BD1
  2EA79800 A052A439 C41B850F 5D843A
        quit
!
!
license udi pid CISCO1841 sn FCZ1412C105
username admin privilege 15 secret 5 $1$8Wnz$ih/PS.pKnYs78Bxle0GNs1
!
redundancy
!
!
controller Cellular 0/0
!
!
!
!
!
!
!
!
interface FastEthernet0/0
ip address dhcp
ip nat outside
ip virtual-reassembly in
shutdown
duplex auto
speed auto
!
interface FastEthernet0/1
ip address 172.16.10.1 255.255.255.0
ip nat inside
ip virtual-reassembly in
duplex auto
speed auto
!
interface Cellular0/0/0
ip address negotiated
ip nat outside
ip virtual-reassembly in
encapsulation ppp
dialer in-band
dialer idle-timeout 0
dialer string bee
dialer-group 23
async mode interactive
ppp chap hostname beeline
ppp chap password 7 1415170E000D242E
ppp ipcp dns request
!
interface Dialer1
no ip address
!
ip forward-protocol nd
ip http server
ip http access-class 23
ip http authentication local
ip http secure-server
ip http timeout-policy idle 60 life 86400 requests 10000
!
!
ip nat inside source list 23 interface Cellular0/0/0 overload
ip route 0.0.0.0 0.0.0.0 Cellular0/0/0
!
logging esm config
access-list 23 permit any
dialer-list 23 protocol ip list 23
!
!
!
!
!
!
control-plane
!
!
!
line con 0
line aux 0
line 0/0/0
exec-timeout 0 0
script dialer bee
login ctrlc-disable
modem InOut
no exec
rxspeed 3600000
txspeed 384000
line vty 0 4
access-class 23 in
exec-timeout 60 0
privilege level 15
logging synchronous
transport input ssh
!
scheduler allocate 20000 1000

и профиль модема
f45-ssh#sh cellular 0/0/0 profile
Profile password Encryption level: 7

Profile 1 = INACTIVE*
--------
PDP Type = PPP
Access Point Name (APN) = internet.beeline.ru
Authentication = CHAP
Username: beeline, Password: 110B1C001B1B0509

* - Default profile

  • Что ответила поддержка билайна , !*! eek (ok), 10:02 , 22-Мрт-18 (1)
    Что ответила поддержка билайна?
    сообщить модератору +/ответить
  • gt оверквотинг удален dialer string вижу А chat-script Кто и по каким правила, !*! _ (??), 13:14 , 22-Мрт-18 (2)
    >[оверквотинг удален]
    > и профиль модема
    > f45-ssh#sh cellular 0/0/0 profile
    > Profile password Encryption level: 7
    > Profile 1 = INACTIVE*
    > --------
    > PDP Type = PPP
    > Access Point Name (APN) = internet.beeline.ru
    > Authentication = CHAP
    > Username: beeline, Password: 110B1C001B1B0509
    >  * - Default profile

    dialer string вижу. А chat-script?
    Кто и по каким правилам будет производить "ATDT#99*" или что-нибудь подобное?

    сообщить модератору +/ответить
 
Пометить прочитанным Создать тему
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру