The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Создать новую тему
 - Свернуть нити
Пометить прочитанным
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |  
Форум Маршрутизаторы CISCO и др. оборудование. [ Раздел для поиска IOS ]  
Juniper SRV240 THIS DEVICE HAS BOOTED FROM THE BACKUP JUNOS IMA, !*! ramzes3000, (Другое оборудование) 18-Фев-23, 13:23  [ | | | ] [линейный вид] [смотреть все]
Всем привет.
Juniper SRX240
Junos 12

После пропажи питания загрузился джунипер с таким сообщением:
WARNING: THIS DEVICE HAS BOOTED FROM THE BACKUP JUNOS IMAGE

Нагуглил:
request system snapshot slice altnerate
и перегрузиться
request system reboot

Конфиг не слетит?
Загрузится с текущей конфигурацией?

Cisco PPPoE: принудительный выбор BRAS, !*! Bill Humble, (Dialup, сервер доступа) 27-Фев-23, 10:59  [ | | | ] [линейный вид] [смотреть все]
Cisco 2801 IPBASEK9 12.4(25g) дает доступ в интернет небольшой организации. PPPoE, NAT и все дела.
На запрос PADI со стороны провайдера присылают PADO два сервера, назовем их 2c55.d33a.0001 и 2c55.d33a.0002.
Алгоритм выбора циской одного из них мне непонятен, но вероятность выбора приблизительно 50/50.
И с одним и с другим нареканий на работу интернета нет, за одним нюансом: при работе с 2c55.d33a.0001 пинг до операторского DNS 2ms, при работе 2c55.d33a.0002 - 9ms. Соответственно пинг до всех сетевых ресурсов увеличивается на 7ms.
Есть ли возможность заставить циску игнорировать PADO от 2c55.d33a.0002 и всегда выбирать 2c55.d33a.0001?
  • Алгоритм выбора кто быстрее ответит, с той циской и пойдет соединение Что касае, !*! Виктор (??), 12:37 , 27-Фев-23 (1)
    Алгоритм выбора: кто быстрее ответит, с той циской и пойдет соединение.
    Что касается выбора, то да, можно. Я точно не помню, кажется там задействованы имена хостов pppoe-серверов. Можно прописать, что желаю подключиться к этому конкретному с таким-то именем. Поснифай пакеты и посмотри имена. В винде в настройках pppoe-соединения есть даже поле с этой настройкой: Имя соужбы, и оно там указывается типа "server1/" или "server1\"... опять же запамятовал.
    Ну или просто заблокируй PADO с неугодного мака :)
    сообщить модератору +/ответить
Mikrotik vlan, !*! ghettoblaster, (VPN, VLAN, туннель) 14-Фев-23, 18:05  [ | | | ] [линейный вид] [смотреть все]
Добрый день! перечитал десятки гайдов. не могу понять как правильно настроить VLAN на Mikrotik L3.

Интересует вопрос: Есть сервер (vlan2), отдел 1 (vlan3), отдел 2(vlan4).

Как сделать доступ vlan3, vlan4 к vlan2?
но при этом чтобы не было доступа vlan3 к vlan4?

Спасибо

AIR-AP1242AG-E-K9 вход в консоль, !*! Duet, (Диагностика и решение проблем) 11-Дек-22, 01:14  [ | | | ] [линейный вид] [смотреть все]
При настройке черед браузер (подключив к роутеру) не сохраняет внесенные параметры, только включение Radio0-802.11G, но он как бы включен и в то же время не включается.
Подключил через консоль, не могу войти, просит пароль который не возможно внести.
  • Шурик, это не наши методы Консоль наше ФСЁ Если конфиг не актуален - тольк, !*! Кушатель (?), 09:11 , 11-Дек-22 (1)
    > При настройке черед браузер (подключив к роутеру) не сохраняет внесенные параметры, только
    > включение Radio0-802.11G, но он как бы включен и в то же
    > время не включается.
    > Подключил через консоль, не могу войти, просит пароль который не возможно внести.
    > При настройке черед браузер

      Шурик, это не наши методы! Консоль наше ФСЁ !!!

    Если конфиг не актуален - только через сброс ИМХО.

    Кстати, Апэха искаропки или БЭУ ?

    сообщить модератору +/ответить


Проблема с VLAN на Cisco Catalyst 4948E и cisco WS-C3750G-48TS, !*! rgl81, (Cisco Catalyst коммутаторы) 20-Янв-23, 13:05  [ | | | ] [линейный вид] [смотреть все]
Доброе время суток!

Есть Cisco Catalyst 4948E на которой созданы vlan 1, vlan 130, vlan 230 и ряд
других vlan. И есть cisco WS-C3750G-48TS на которой создан vlan 224. Между собой
они соединены транком. Обе cisco видят vlan-ы друг-друга в своих таблицах vlan-ов.

На cisco WS-C3750G-48TS делаю access-овский порт с vlan 130 и подключаю ПК с ip-
адресом 130 влана. Этот ПК не пингует ничего.
Если же поменять vlan на этом порту на vlan 1 или vlan 224, то ПК с ip-адресом
этих вланов пингует все как надо.

Вопрос: Как сделать, чтобы ПК подключенный к порту cisco WS-C3750G-48TS с vlan 130
(и соответственно с ip-адресом 130 влана) пинговал ip-адрес сомого vlan 130
созданного на Cisco Catalyst 4948E?

Конфиги Cisco Catalyst 4948E и cisco WS-C3750G-48TS прикрепляю ниже...

Конфиг Cisco Catalyst 4948E (10.55.222.30)

version 15.2
no service pad
service timestamps debug datetime msec
service timestamps log datetime msec
no service password-encryption
service compress-config
service sequence-numbers
!
hostname CiscoWS4948E
!
boot-start-marker
boot-end-marker
!
!
vrf definition mgmtVrf
!
address-family ipv4
exit-address-family
address-family ipv6
exit-address-family
!
enable secret 5 $1$UI.Q$s8FXJ2d56

username adm privilege 15 secret 5 $1$fHki$j2RqYy

no aaa new-model
!
!
ip domain-name domen.local
ip dhcp snooping vlan 1-4094
ip dhcp excluded-address 10.55.230.20
ip dhcp excluded-address 10.55.230.2
!
ip dhcp pool WIFI
network 10.55.230.0 255.255.255.0
default-router 10.55.230.1
option 43 hex 0104.c0a8.fa21
dns-server 10.55.250.6
!
ip dhcp pool VL130
network 10.55.130.0 255.255.255.0
default-router 10.55.130.1
!
!
!
!
!
power redundancy-mode redundant
!
mac access-list extended BLOCK-MAC-WIFI
permit any host e006.e611.7f57
archive
log config
  hidekeys
path tftp://10.55.250.2/4948_core/$H-$T.conf
write-memory
time-period 1440
!
spanning-tree mode pvst
spanning-tree extend system-id
no spanning-tree vlan 1,98
!
vlan internal allocation policy ascending
!
vlan 3327
name MATERIK

interface FastEthernet1
vrf forwarding mgmtVrf
no ip address
speed auto
duplex auto
!
interface GigabitEthernet1/1
description Aej@O qdek`m !!!
switchport access vlan 250
switchport mode access
!
interface GigabitEthernet1/2
switchport access vlan 240
!

!
interface GigabitEthernet1/39
description TRUNK-Cisco3750
switchport mode trunk
!
interface GigabitEthernet1/40
spanning-tree portfast
!
interface GigabitEthernet1/41
switchport access vlan 250
duplex full
spanning-tree portfast
!
interface GigabitEthernet1/42
switchport access vlan 250
duplex full
spanning-tree portfast
!
interface GigabitEthernet1/43

interface Vlan1
ip address 10.55.222.30 255.255.254.0
!
interface Vlan130
ip address 10.55.130.1 255.255.255.0
ip helper-address 10.55.130.1
!
interface Vlan230
ip address 10.55.230.1 255.255.255.0
ip helper-address 10.55.230.1
!
interface Vlan240
description MAN
ip address 10.55.240.1 255.255.255.0
!
interface Vlan250
description S
ip address 10.55.250.1 255.255.255.0
ip directed-broadcast
!
ip http server
ip http authentication local
no ip http secure-server
ip forward-protocol nd
!
ip route 0.0.0.0 0.0.0.0 10.55.200.2
ip route 10.55.0.0 255.255.255.0 10.55.222.10
ip route 10.55.224.0 255.255.255.0 10.55.222.153

ip ssh version 2
!
ip access-list extended vlan1_in
ip access-list extended vlan_in
!
!
route-map MAP_TO_ASA permit 10
match ip address TO_ASA
set ip default next-hop 10.55.200.2
!
snmp-server community pub RO
!
!
!
end

----------------------------------------------------


Конфиг Cisco3750 (10.55.222.153)

version 12.2
no service pad
service timestamps debug uptime
service timestamps log uptime
no service password-encryption
!
hostname Cisco3750_48
!
boot-start-marker
boot-end-marker
!
enable secret 5 $1$eFn2$6RFljpRicOI
!
username adm privilege 15 secret 5 $1$eAU9$nvuknZEjnc9
no aaa new-model
clock timezone UTC 4
switch 3 provision ws-c3750g-48ts
system mtu routing 1500
ip subnet-zero
ip routing
ip domain-name domen.local
no ip dhcp use vrf connected
ip dhcp excluded-address 10.55.224.1 10.55.224.50
!
ip dhcp pool 4_LOCAL
   network 10.55.224.0 255.255.255.0
   default-router 10.55.224.1
   domain-name domen.local
   dns-server 10.55.222.17 10.55.250.6
!
!
!
password encryption aes
!
crypto pki trustpoint TP-self-signed-3251
enrollment selfsigned
subject-name cn=IOS-Self-Signed-Certificate-3251
revocation-check none
rsakeypair TP-self-signed-3251
!
crypto pki certificate chain TP-self-signed-3251
certificate self-signed 01
  30820257 308201C0 A0030201 02020101 300D0609 2A864886 F70D0101 04050030
  8B6B87C9 162072AE C4C8B5A6 BB86730F 72DD6209 31181CEA 6D8335
  quit
!
spanning-tree mode pvst
no spanning-tree optimize bpdu transmission
spanning-tree extend system-id
no spanning-tree vlan 1
!
vlan internal allocation policy ascending
lldp run
!
ip ssh version 2
!
!
!
interface GigabitEthernet3/0/1
description TRUNK-ciscoWS4948E
switchport trunk encapsulation dot1q
switchport mode trunk
!
interface GigabitEthernet3/0/2
switchport access vlan 224
!
interface GigabitEthernet3/0/31
description VLAN130
switchport access vlan 130
switchport mode access
!
interface GigabitEthernet3/0/38
switchport access vlan 230
switchport mode access
!
!
interface Vlan1
ip address 10.55.222.153 255.255.255.0
!
interface Vlan224
description ***Sklad4_Internal***
ip address 10.55.224.1 255.255.255.0
!
ip classless
ip forward-protocol udp bootpc
ip forward-protocol udp bootps
ip route 0.0.0.0 0.0.0.0 10.55.222.30
ip route 10.55.70.0 255.255.255.0 10.55.222.30
ip route 10.55.231.0 255.255.255.0 10.55.224.3
ip route 10.55.238.0 255.255.255.224 10.55.224.42
ip route 10.55.250.0 255.255.255.0 10.55.222.30
ip http server
ip http authentication local
ip http secure-server
!
!
snmp-server community pub RO
!
control-plane
banner motd ^CC

!
end

Где-то чего-то в конфигах не хватает, а где и чего понять не могу.

  • Перестарались вы с обрезкой ненужного из конфигов В приведенных конфигах не вид, !*! Andrey (??), 13:49 , 20-Янв-23 (1)
    > Доброе время суток!
    > Где-то чего-то в конфигах не хватает, а где и чего понять не
    > могу.

    Перестарались вы с обрезкой ненужного из конфигов.
    В приведенных конфигах не видно что созданы все необходимые VLAN.
    Показывайте show vlan и show vlan ip 130

    сообщить модератору +/ответить
  • а vtp domain один и тот же на обоих коммутаторах , !*! ogiss (?), 07:56 , 23-Янв-23 (5)
    а vtp domain один и тот же на обоих коммутаторах?
    сообщить модератору +/ответить
  • gt оверквотинг удален Всё дело было в присутствующих между Cisco Catalyst 4948, !*! rgl81 (ok), 14:03 , 02-Фев-23 (20)
    >[оверквотинг удален]
    > !
    > !
    > snmp-server community pub RO
    > !
    > control-plane
    > banner motd ^CC
    > !
    > end
    > Где-то чего-то в конфигах не хватает, а где и чего понять не
    > могу.

    Всё дело было в присутствующих между Cisco Catalyst 4948E и cisco WS-C3750G-48TS еще двух настраиваемых коммутатора SNR, которые были не настроены и по умолчанию пропускали только vlan 1. Настроил их как надо и все заработало.
    Спасибо за помощь и поддержку.

    сообщить модератору +/ответить


Cisco 1100 не могу попасть в web интерфейс, !*! StartNet, (Диагностика и решение проблем) 01-Янв-23, 16:40  [ | | | ] [линейный вид] [смотреть все]
Cisco сброшен на заводские настройки, имеет конфигурацию:
!
ip dhcp pool WEBUIPool
network 192.168.1.0 255.255.255.0
default-router 192.168.1.1

username admin privilege 15 password 0 default
!
interface gig 0/0/1
ip address 192.168.1.1 255.255.255.0
!
Router(config)# ip http server
Router(config)# ip http authentication local
при попитке зайти на http://192.168.1.1/webui, видает ошибку

"При соединении с 192.168.1.1 произошла ошибка.
Установка защищённого соединения с этим узлом не удалась: отсутствуют общие алгоритм(ы) шифрования.
(Код ошибки: ssl_error_no_cypher_overlap)"

  • Найди старый browser, залей через него новую прошивку Вообще выбрось этот 1100 -, !*! ACCA (ok), 10:34 , 03-Янв-23 (5)
    Найди старый browser, залей через него новую прошивку.

    Вообще выбрось этот 1100 - ты попал на замену iOS-XE на Viptela. Тебе пытались это объяснить, но ты начал хамить. Студент, мля. Рогуль и мудаг.

    Кстати, коллеги - кто смог развернуть простейшую штуку под названием "VPN" в маркетинговый элемент под названием SD-WAN? Я его жестоко убью.

    Ибо словочь - это называется "VPN", а вовсе не "SD-WAN".

    сообщить модератору +/ответить
Cisco 1941 низкая скорость, !*! Alex2003, (Cisco маршрутизаторы) 22-Дек-22, 09:32  [ | | | ] [линейный вид] [смотреть все]
Добрый день, имеется оптический сетевой терминал (ONT настроена бриджом) к неи подключена циска 1941, наблюдается низкая скорость интернета, имено входящяя. Через ОНТ скорость 80 МБ/с с циски 10-40 МБ/с. Прошу помощи наити проблему.  версия прошивки  Version 15.4(3)M4.

Конфиг:

Current configuration : 3979 bytes
!
! Last configuration change at 10:31:56 ORA Thu Dec 22 2022 by admin
! NVRAM config last updated at 09:44:59 ORA Thu Dec 22 2022 by admin
!
version 15.4
service timestamps debug datetime msec
service timestamps log datetime msec
service password-encryption
!
hostname KazCM
!
boot-start-marker
boot-end-marker
!
logging buffered 512000 errors
no logging console
enable secret 5 $1$THIP$TsY9CSaRig8VydOzvTS69.
!
aaa new-model
!
aaa session-id common
clock timezone ORA 5 0
clock calendar-valid
!
ip domain name Kaz
ip name-server 8.8.8.8
ip name-server 192.168.0.10
ip multicast-routing
ip cef
login block-for 3600 attempts 5 within 60
login delay 10
no ipv6 cef
!
multilink bundle-name authenticated
!
cts logging verbose
!
license udi pid CISCO1941/K9 sn FCZ184294U8
license accept end user agreement
license boot module c1900 technology-package securityk9
license boot module c1900 technology-package datak9
!
username admin privilege 15 secret 5 $1$rqwr$htMIzuPCVor
!
redundancy
!
interface Embedded-Service-Engine0/0
no ip address
shutdown
!
interface GigabitEthernet0/0
ip address xxx.204.231.82 255.255.255.252
no ip redirects
no ip unreachables
no ip proxy-arp
ip flow ingress
ip nat outside
ip nat enable
ip virtual-reassembly in
ip route-cache policy
duplex full
speed auto
no cdp enable
!
interface GigabitEthernet0/1
no ip address
ip nat inside
ip nat enable
ip virtual-reassembly in
duplex auto
speed auto
!
interface GigabitEthernet0/1.100
description localaya set'
encapsulation dot1Q 100
ip address 192.168.0.2 255.255.255.0
ip helper-address 192.168.0.10
ip pim sparse-mode
ip nat inside
ip nat enable
ip virtual-reassembly in
!
interface GigabitEthernet0/1.102
description WiFi'
encapsulation dot1Q 102
ip address 192.168.2.1 255.255.255.0
ip helper-address 192.168.0.10
ip pim sparse-mode
ip nat inside
ip nat enable
ip virtual-reassembly in
shutdown
!
interface GigabitEthernet0/1.105
description VideoCam'
encapsulation dot1Q 105
ip address 192.168.5.1 255.255.255.0
ip pim sparse-mode
ip nat inside
ip nat enable
ip virtual-reassembly in
shutdown
!
ip forward-protocol nd
!
no ip http server
no ip http secure-server
!
ip nat source list NAT interface GigabitEthernet0/0 overload
ip route 0.0.0.0 0.0.0.0 xxx.204.231.81
ip ssh port 2345 rotary 1
!
ip access-list extended NAT
permit ip 192.168.0.0 0.0.0.255 any
deny   ip any any
ip access-list extended SSHACL
permit tcp any any eq 2345
!
control-plane
!
line con 0
exec-timeout 0 0
password 7 107C071D06251707030
line aux 0
line 2
no activation-character
no exec
transport preferred none
transport output pad telnet rlogin lapb-ta mop udptn v120 ssh
stopbits 1
line vty 0 4
access-class SSHACL in
exec-timeout 60 0
password 7 13371916083E01262425
rotary 1
transport input ssh
line vty 5 15
access-class SSHACL in
rotary 1
transport input ssh
!
scheduler allocate 20000 1000
ntp master 2
ntp update-calendar
ntp server 1.pool.ntp.org minpoll 10 source GigabitEthernet0/0
ntp server ntp1.stratum1.ru source GigabitEthernet0/0
ntp server ntp1.stratum2.ru source GigabitEthernet0/0
!
end

Процессор загружен от 7 до 40 процентов прыгает.
sh proc cpu | exclude 0.00
CPU utilization for five seconds: 35%/17%; one minute: 23%; five minutes: 26%
PID Runtime(ms)     Invoked      uSecs   5Sec   1Min   5Min TTY Process
   3       10508        8011       1311  1.19%  0.35%  0.29% 132 SSH Process
  32      141032     1058754        133  0.07%  0.08%  0.07%   0 ARP Input
  91        6768      160674         42  0.07%  0.04%  0.02%   0 Per-Second Jobs
121       15156     2495138          6  0.07%  0.04%  0.06%   0 VRRS Main thread
163       16556     4934346          3  0.07%  0.06%  0.07%   0 IPAM Manager
167    22909416    26833347        853 16.07%  9.95% 11.63%   0 IP Input
189       84776    19588340          4  0.31%  0.27%  0.29%   0 Ethernet Msec Ti
306       15260     2495138          6  0.07%  0.06%  0.07%   0 MMA DB TIMER
322       14860     2495137          5  0.07%  0.05%  0.07%   0 PERFMON ASYNC TI
418       23404     1723422         13  0.07%  0.03%  0.02%   0 IGMP Input
427       30804     7819196          3  0.07%  0.11%  0.11%   0 MFIB_mrib_write

Параметры интерфейса в сторну провайдера
GigabitEthernet0/0 is up, line protocol is up
  Hardware is CN Gigabit Ethernet, address is 58f3.9cfe.6d40 (bia 58f3.9cfe.6d40)
  Internet address is 88.204.231.82/30
  MTU 1500 bytes, BW 1000000 Kbit/sec, DLY 10 usec,
     reliability 255/255, txload 1/255, rxload 2/255
  Encapsulation ARPA, loopback not set
  Keepalive set (10 sec)
  Full Duplex, 1Gbps, media type is RJ45
  output flow-control is unsupported, input flow-control is unsupported
  ARP type: ARPA, ARP Timeout 04:00:00
  Last input 00:00:00, output 00:00:00, output hang never
  Last clearing of "show interface" counters 19:20:51
  Input queue: 0/75/0/1243686 (size/max/drops/flushes); Total output drops: 0
  Queueing strategy: fifo
  Output queue: 0/40 (size/max)
  5 minute input rate 8035000 bits/sec, 1090 packets/sec
  5 minute output rate 6060000 bits/sec, 812 packets/sec
     26933691 packets input, 2038203606 bytes, 22 no buffer
     Received 217 broadcasts (0 IP multicasts)
     0 runts, 0 giants, 2 throttles
     13 input errors, 0 CRC, 0 frame, 13 overrun, 0 ignored
     0 watchdog, 0 multicast, 0 pause input
     19286718 packets output, 658651083 bytes, 0 underruns
     0 output errors, 0 collisions, 0 interface resets
     159 unknown protocol drops
     0 babbles, 0 late collision, 0 deferred
     0 lost carrier, 0 no carrier, 0 pause output
     0 output buffer failures, 0 output buffers swapped out

  • У вас очень много Input queue flushes Попробуйте разобраться с этим Зачем вам н, !*! Andrey (??), 10:12 , 22-Дек-22 (1)
    >   Input queue: 0/75/0/1243686 (size/max/drops/flushes); Total output drops: 0

    У вас очень много Input queue flushes. Попробуйте разобраться с этим.
    Зачем вам на интерфейсах одновременно ip nat enable и ip nat <inside|outside> ? Оставьте только одно что-нибудь.
    Проверьте состояние интерфейса gi0/1. Может там есть ошибки.
    Попробуйте поставить на интерфейсах скорость жестко.
    Попробуйте выставить MTU/MSS на интерфейсах.

    сообщить модератору +/ответить
IPSEC L2TP между микротами, и не доступа к внешнему IP, !*! Кровосток, (VPN, VLAN, туннель) 08-Дек-22, 06:55  [ | | | ] [линейный вид] [смотреть все]
Доброго дня Уважаемые!

Есть два микрота в интернете: 1.1.1.1 и 2.2.2.2
Между ними подняли L2TP + IPSec туннель. После этого пропал доступ с 1.1.1.1 к внешним сервисам 2.2.2.2 (25, 143, 465 и т.п. порты). Как будто всё что идёт на 2.2.2.2 пытается завернуться в туннель. Подскажите как это решить?

Mikrotik VRRP + WireGuard, !*! zhookoff, (VPN, VLAN, туннель) 08-Ноя-22, 09:40  [ | | | ] [линейный вид] [смотреть все]
Добрый день.

Друзья помогите разобраться как сделать:

1. Со стороны офиса есть 2 микротика (R1 и R2) между ними настроен vrrp.

У R1 внешний статический IP адрес
У R2 внешний динамический IP адрес (LTE)

2. Со стороны облачного решения настроен WireGuard сервер (Debian), так же имеет внешний статический IP адрес.

3. На микротиках настроен WireGuard в сторону сервера, по отдельности все работает (т.е. отдельно R1 с сервером и отдельно R2 с сервером) при условии что на сервере используется конфигурация только с одним Peer или R1 или R2.

Вот проблема, по сути за микротиками R1 и R2 локальные подсети 192.168.168.0/24 - vlan168 и 192.168.170.0/24 - vlan170 здесь vrrp отрабатывает как надо в случае падения R1 переключается на R2 и обратно, когда R1 восстанавливается, но как быть с подключением R1 и R2 к WireGuard серверу одновременно с одними и теми же подсетями?

На сервере можно указать несколько peers в конфигурационном файле, но вроде как логично что указывать в разных peers одинаковые AllowedIPs (в моем случае это: 192.168.168.0/24 и 192.168.170.0/24) не получится, я пробовал запускать, но WireGuard перезаписывал конфигурацию убирая у одного из peer-а одинаковые AllowedIPs.

В общем мне надо как-то сделать, чтобы при срабатывании vrrp также переподнимался тунель с облаком....

Спасибо!

Время и дата в Cisco 1310, !*! Freeman070622, (Cisco Catalyst коммутаторы) 07-Июн-22, 18:51  [ | | | ] [линейный вид] [смотреть все]
Скажите пожалуйста, как выставить время и актуальную дату в логах Cisco 1310
Диагностика проблем с доступом до определённого узла в интернет, !*! Кровосток, (Диагностика и решение проблем) 09-Ноя-22, 06:39  [ | | | ] [линейный вид] [смотреть все]
Уважаемые, добрый день!

Подскажите пожалуйста, как действовать и как диагностировать нерегулярную и не очень понятную проблему, которая заключается в следующем:

Есть к примеру обычный офис, с пограничным микротом. Все в инет выходят обычным натом. Канал 100Мбит, пользователей порядка 100, белый ИП.

И сталкивался несколько раз (раз 5 за полгода) с ситуацией, когда пользователи не могли войти в СБИС. Диагностирую, узел online.sbis.ru - недоступен (и ping, и tracert, и telnet на 443 порт).
Для верности проверяю с другого провайдера (с домашнего интернета) - ресурс доступен. Звоню провайдеру, который в офисе - описываю проблему, они там чего-то мычат, что типа интернет работает и всё такое, а он действительно работает кроме доступа на online.sbis.ru. И в итоге - я просто делаю отдельный маршрут до этого адреса через резервный канал интернета - и так сидим.
Маршрутизатор я в процессе решения - пробовал перегружать, никаких изменений не было.

Что характерно, с этим sbis'ом потом он снова (через продолжительное время) выдал такие же проблемы (будучи пущенным маршрутом через резерв), я убрал маршрут, и он через основного провайдера пошёл нормально работать снова. Потом ситуация повторялась с периодичностью больше месяца.

Так вот на другом объекте возникла похожая проблема с каким-то тоже посторонним ресурсом, но там проявлялась таким образом, что потери до этого ресурса были порядка 50%. На следующий день все симптомы пропали. Сам ресурс у других его пользователей работал исправно, имеется в виду с других сетей и других провайдеров. Также другие ресурсы интернет работали без проблем с этого провайдера.

Так вот у меня вопрос: С чем такие неясные проблемы могут быть связаны, как диагностировать на чьей стороне эта проблема и что делать чтобы их решить?



Не верное имя на вход, !*! LeiS, (Cisco Catalyst коммутаторы) 01-Дек-22, 09:19  [ | | | ] [линейный вид] [смотреть все]
Здравствуйте, есть  2950 при входе запрашивала полько пароль (без имени). Захотелось это исправить с помощью команд:
li vty 0 4
login local
li co 0
login local

Вот после этого я не могу зайти..... имя то я не знаю(((( в листинге нет записи "username", пароль знаю.
Просматривали стары листинг , там сточка есть пароль вводили но увы и ах...(((
Скажите, это все? Только сброс конфигурации через консольный кабель? Куда делась сточка "username"??

IOS на маршрутизатор cisco 1760 с BGP и Wic4esw, !*! agtm, (Cisco маршрутизаторы) 21-Апр-22, 09:34  [ | | | ] [линейный вид] [смотреть все]
Здравствуйте, требуется помощь с IOS. Есть маршрутизатор  cisco 1760 c  установленным модулем WIC4ESW. Нужна IOS с поддержкой модуля WIC4ESW и протоколом BGP. Поменял несколько IOS возникает проблема либо не поддерживается BGP, либо модуль. Память - 64Мб
  • Если правильно помню, то модулей WIC-4ESW не было Были HWIC-4ESW C1700 изначаль, !*! Andrey (??), 10:22 , 21-Апр-22 (1) –1
    > Здравствуйте, требуется помощь с IOS. Есть маршрутизатор  cisco 1760 c  
    > установленным модулем WIC4ESW. Нужна IOS с поддержкой модуля WIC4ESW и протоколом
    > BGP. Поменял несколько IOS возникает проблема либо не поддерживается BGP, либо
    > модуль. Память - 64Мб

    Если правильно помню, то модулей WIC-4ESW не было. Были HWIC-4ESW.
    C1700 изначально не расчитаны на работу с HWIC. Работа HWIC в линейке C1700 не гарантируется.
    Тут только переходить на более производительную модель (С2800).

    Держать BGP на С1700 в сегодняшних реалиях только для стенда. Проще взять какой-нибудь микротик.

    сообщить модератору –1 +/ответить
  • Ты бы озвучил имя нужного иоса, тогда можно было бы поискать , !*! ipmanyak (??), 17:33 , 24-Ноя-22 (4)
    > Здравствуйте, требуется помощь с IOS. Есть маршрутизатор  cisco 1760 c  
    > установленным модулем WIC4ESW. Нужна IOS с поддержкой модуля WIC4ESW и протоколом
    > BGP. Поменял несколько IOS возникает проблема либо не поддерживается BGP, либо
    > модуль. Память - 64Мб

    Ты бы озвучил имя нужного иоса, тогда можно было бы поискать.

    сообщить модератору +/ответить
не работает перенаправление всего трафика через openvpn, !*! Alexander, (Диагностика и решение проблем) 11-Июл-22, 01:04  [ | | | ] [линейный вид] [смотреть все]
Коллеги, прошу помощи. Уже всю голову сломал.
Дано:
- сервера openvpn где-то в интернетах: 1й заворачивает весь трафик через себя, 2й - только некоторые подсети
- лэптоп с Windows 10, подключенный к публичному wifi с авторизацией через captive portal (судя по всему ростелекомовский)
- на лэптопе установлена последняя версия openvpn-клиента (2.5.7 x64)
- смартфон Android с OpenVPN Connect, подключенный к этому же самому wifi

При подключении к 1му openvpn-серверу с лэптопа, ничего не работает, трафик не ходит. Не пингуется вообще ни один удаленный хост (ни шлюз openvpn, ни шлюз wifi). Ко 2му - все работает, как и должно.
Смартфон отлично работает с обоими серверами.

Теперь самое интересное (по сути - единственная причина проблемы с 1м сервером, которая приходит мне в голову): dhcp-сервер wifi-провайдера выдает ip и шлюз в разных подсетях:
   Description . . . . . . . . . . . : Intel(R) Dual Band Wireless-AC 7265
   DHCP Enabled. . . . . . . . . . . : Yes
   Autoconfiguration Enabled . . . . : Yes
   IPv4 Address. . . . . . . . . . . : 10.10.51.174(Preferred)
   Subnet Mask . . . . . . . . . . . : 255.255.255.0
   Default Gateway . . . . . . . . . : 10.10.50.1
   DHCP Server . . . . . . . . . . . : 10.10.50.1

Честно говоря, я вообще не понимаю, как такое может работать, но оно действительно работает и никаких проблем, кроме озвученной, я больше не наблюдаю.

Настройки до подключения к openvpn-серверу: https://pastebin.com/m6ZzDF1v
Настройки после подключения к 1му openvpn-серверу: https://pastebin.com/61AUA3s3
Лог подключения к 1му серверу: https://pastebin.com/9cMqJhQZ
Конфиг openvpn-клиента: https://pastebin.com/qPrGE4MX

Я пробовал после установки подключения к 1му серверу вручную добавить маршрут до 10.10.50.1 - не помогло.
Стоит сказать, что через некоторое время openvpn-подключение к 1му серверу отваливается по таймауту (что логично, т.к. трафик до самого сервера уже дойти не может).

В общем, буду очень признателен за любую помощь. И вдвойне признателен за ссылку на описание кейса, когда адрес хоста и default gw лежат в разных подсетях.

Непонятная мистика с сетью на микроте, !*! СемёнСемёныч, (Другое оборудование) 26-Фев-22, 10:30  [ | | | ] [линейный вид] [смотреть все]
Товарищи, помогите пожалуйста разобраться с совершенно непонятной проблемой:

Короче был роутер Keenetiс с каким-то провайдером №1.
Его внутренний адрес: 192.168.1.1, и есть маршрут до подсетки 10.10.10.0/24 gw 192.168.1.100
1.100 - это комп роутер за которым находится сервак с астериском 10.10.10.4
Всё работало, никаких хитрых настроек не было на роутере, т.е. чисто прописан маршрут чтобы мог астериск работать и НАТ на внешнем интерфейсе.

Тут сменили провайдера, и заодно и роутер поменяли на микрот.
На нём точно также добавил маршрут до 10.10.10.0/24 gw 192.168.1.100, адрес астериска с него доступен, на астериске интернет есть тоже через него, но вот конкретно почему-то до sip сервера астериск перестал достукиваться.

С VoIP провом всё проверили, привязку к ip они убрали, они со своей стороны даже не видят попыток регистрации от меня. Я на микроте вижу что исходящее соединение идёт, а обратных пакетов 0.
Причём если я на компе в этой сетке 192.168.1.0/24 ставлю какой-нибудь софтфон и на нём эту линию завожу - она спокойно работает.

Т.е. с 10.10.10.4 - пакеты идут во вне но тогда обратно на микрот не возвращаются и более того даже до адресата не доходят в итоге, а с любого компа 192.168.1.0/24 - всё работает.

Никаких фильтраций на микроте или 1.100 нет, и для всей локалки всё что изменилось - это роутер, который точно также натом просто раздаёт инет.

Помогите куда-нибудь начать копать, я всё что мог уже диагностировал, докопался и до провайдера инета и до провайдера воип, всё указывает на то, что проблема на моей стороне.

  • gt оверквотинг удален микрот сетку 10 10 роутит в инет, но не заворачивает е, !*! Сергей (??), 14:01 , 27-Фев-22 (1) +1
    >[оверквотинг удален]
    > и на нём эту линию завожу - она спокойно работает.
    > Т.е. с 10.10.10.4 - пакеты идут во вне но тогда обратно на
    > микрот не возвращаются и более того даже до адресата не доходят
    > в итоге, а с любого компа 192.168.1.0/24 - всё работает.
    > Никаких фильтраций на микроте или 1.100 нет, и для всей локалки всё
    > что изменилось - это роутер, который точно также натом просто раздаёт
    > инет.
    > Помогите куда-нибудь начать копать, я всё что мог уже диагностировал, докопался и
    > до провайдера инета и до провайдера воип, всё указывает на то,
    > что проблема на моей стороне.

    микрот сетку 10.10. роутит в инет, но не заворачивает ее на свой нат...
    подымите на 1.100 нат и все заработает, либо крутите микрот...

    сообщить модератору +1 +/ответить
  • https mum mikrotik com presentations RU18M presentation_5645_1538718852 pdfсюд, !*! Ann None (?), 22:17 , 28-Фев-22 (3) –1
  • На микроте есть отличный тулз - Packet Sniffer Смотри вначале на внутреннем инт, !*! anonymous (??), 08:09 , 10-Сен-22 (5)
    > Помогите куда-нибудь начать копать, я всё что мог уже диагностировал, докопался и
    > до провайдера инета и до провайдера воип, всё указывает на то,
    > что проблема на моей стороне.

    На микроте есть отличный тулз - Packet Sniffer. Смотри вначале на внутреннем интерфейсе что и кула идёт от твоего астериска, а потом - на внешнем(их). В пакетиках потом всё прекрасно расазложено - протокол-порт-интерфейс... Ну и потом корректируй свой фаервол. Уверен - никакой мистики на самом деле не будет.

    сообщить модератору +/ответить
netflow analyzer данные с Cisco и Huawei отличаются на порядок, !*! astar, (Учет трафика и статистика) 27-Окт-22, 14:45  [ | | | ] [линейный вид] [смотреть все]
Добрый день

давно использую manageengine netflow analyzer. Собирал данные с нескольких Cisco 2911
конфигурация везде одинакова:
ip flow-cache timeout active 1
ip flow-export source bla_bla_interface
ip flow-export version 5
ip flow-export destination адрес порт

теперь появилось несколько Huawei AR6280 с конфигурацией
ip netstream timeout active 1
ip netstream timeout inactive 15
ip netstream export source loopback_ip_address
ip netstream export host адрес порт

бросилось в глаза, что трафик с Huawei не правдоподобно маленький
снимаю данные о трафике с нескольких ключевых маршрутизаторов и есть место где между Cisco и Huawei есть точка-точка прямой канал по оптике 100Мбит, т.е. по сути IN одного маршрутизатора это OUT другого и наоборот, картинки с обоих за конкретное время прямо одинаковы, НО данные с Huawei в 100 раз меньше чем с Cisco

поставил на коллекторе Wireshark и посмотрел пакеты с обоих  - все стандартно, протокол CFLOW, версия 5, поля идентичные, размер данных передаются количеством октетов, с той лишь разницей, что с Cisco приходят пакеты с одинаковым количеством PDU - 30 шт, а с Huawei в пакете может быть 18,12 в общем разное количество PDU

никаких режимов agregation на Huawei не включено, шлет ту же инфу что и Cisco в октетах

Как такое может быть? Ни кто не сталкивался? Куда копать?

маркировка трафика на свитче Cisco, !*! swm, (ACL, фильтрация и ограничение трафика) 27-Окт-22, 13:51  [ | | | ] [линейный вид] [смотреть все]
Здравствуйте!
Помогите с маркировкой трафика на свитче Cisco.
На свитче несколько портов объединены в VLAN 800 и к ним подключены ПК.
Задача - весь исходящий трафик от этих клиентов маркировать некоторым определенным маркером для дальнейшей приоритезации на роутере в случае, если трафик уходит наружу.

Свитч - WS-C3750V2-24PS с залитым C3750-IPSERVICESK9-M Version 15.0(2)SE6

Пробую решить задачу пока для одного конкретного порта/клиента так:

mls qos
!
access-list 101 permit ip host 10.165.100.2 any
!
class-map match-all SWM_TEST_OUT_CLASS
  match access-group 101
!
policy-map SWM_TEST_OUT_POLICY
class SWM_TEST_OUT_CLASS
   set dscp cs2
class class-default
   set dscp default
!
interface FastEthernet1/0/1
  switchport access vlan 800
  switchport mode access
  spanning-tree portfast
  service-policy input SWM_TEST_OUT_POLICY

не работает...
sh int fa1/0/1 - счетчик трафика входящего прирастает
sh policy-map int fa1/0/1 - политика не отрабатывает. Счетчик трафика в обоих классах и SWM_TEST_OUT_CLASS и class-default - по нулям.

Пробовал повесить политику на int vl 800, предварительно указав на порту fa1/0/1 mls qos vlan-based - результат тот же...

В какую сторону смотреть?

routeros7 странное поведение firewall (wifi в br0), !*! anonymous, (Другое оборудование) 10-Сен-22, 01:10  [ | | | ] [линейный вид] [смотреть все]
Доброе время суток всем!

Дома стоит у меня микрот, фаервол настраивал давно. Всё работало. Wifi в бридже вместе с внутренними езернетами.
Недавно, наслушавшись историй о прелестях (в частности - openvpn via udp), обновил routeros до текущей 7.5. Начал подтормаживать немного тырнет. Некритично, но я заметил. Полез смотреть - клиентам отдаётся по dhcp сервера DNS микрот (192.168.45.1) и 8.8.8.8. В фаерволе для ДНС прописаны правила:

[MikroTik] > /ip firewall filter print 
Flags: X - disabled, I - invalid; D - dynamic
0    ;;; jump to kid-control rules
      chain=forward action=jump jump-target=kid-control

1 X  chain=forward action=accept src-address=192.168.45.25

2    chain=forward action=accept src-address=192.168.45.10

3    chain=forward action=accept protocol=gre src-address=192.168.45.10

4    chain=input action=add-src-to-address-list connection-state=new
      protocol=tcp src-address-list=!managers address-list=CRACKERS
      address-list-timeout=none-static in-interface=WAN dst-port=21,22,23,8291

5    chain=input action=reject reject-with=icmp-host-unreachable
      src-address-list=CRACKERS

6    ;;; established&related
      chain=input action=accept connection-state=established,related

8    ;;; invalid connections
      chain=input action=drop connection-state=invalid

9    chain=forward action=drop connection-state=invalid

10    ;;; For local configuration in accidents
      chain=input action=accept in-interface=ether2

11    ;;; pings
      chain=input action=accept protocol=icmp in-interface=!WAN

12    ;;; DNS requests from LAN to me
      chain=input action=accept connection-state=new protocol=udp
      in-interface=br0 dst-port=53

13    chain=input action=accept connection-state=new protocol=tcp
      in-interface=br0 dst-port=53

14    ;;; DNS requests from LAN to WAN
      chain=forward action=accept connection-state=new protocol=udp
      in-interface=br0 out-interface=WAN dst-port=53

15    chain=forward action=accept connection-state=new protocol=tcp
      in-interface=br0 out-interface=WAN dst-port=53
[skip...]


Но при попытке обрашения к DNS микрота из локалки, получаем отлуп
0:23:31.432579 IP 192.168.45.5.45515 > 192.168.45.1.53: 11274+ A? play.google.com. (33)
00:23:31.433671 IP 192.168.45.1 > 192.168.45.5: ICMP 192.168.45.1 udp port 53 unreachable, length 69

Следующий пакет летит уже на 8.8.8.8 и, в конце концов, тырнет работает.

снифер пакетов на микроте показал, что пакет DNS-запроса от клиента считается входящим через wifi, а не через br0. При попытке изменить 12 правило на "in-interface=wifi", получаем логичную ошибку, что на slave-интерфейсе это действие не допустимо - используйте родительский br0. Wiki от микротика и гугл пока ясности не дали (может, неправильно формулировал?). :(

Если кто натыкался на эти грабли, ткните в правильную ссылку, плз, или объясните как выйти из ситуации? br0 разбирать не хотелось бы.

Спасибо!

Anyconnect Start Before Logon не работает, !*! vorav, (VPN, VLAN, туннель) 10-Июн-22, 09:39  [ | | | ] [линейный вид] [смотреть все]
Всем привет.
У нас широко используется anyconnect
Для смены пароля доменных машин, а также присоединения сетевых дисков, понадобилось входить в anyconnect перед входом в саму Windows.
Установили на клиенты SBL module + отметили в профиле "Start VPN before logon to computer".
Но почему-то Start Before Logon работает не у всех клиентов: не все клиенты видят иконку anyconnect на экране ctrl-alt-del после ребута.
Экспериментальным путем выяснил, что у таких глючных клиентов это лечится переустановкой Start Before Login Module, и то, этого хватает только на один ребут.
Версия anyconnect последняя 4.10.05095, у клиентов Windows 10
Кто-нибудь сталкивался?

Спасибо за внимание

роутер Cisco RV340W, !*! tehnikpc, (Cisco маршрутизаторы) 31-Окт-21, 09:32  [ | | | ] [линейный вид] [смотреть все]
всем хай. хочу купить домой роутер Cisco RV340W (другие фирмы не предлагать) для 2-х провайдеров, но возникли некоторые вопросы

роутер Cisco RV340W сможет полностью раздельно работать на отдельных интернет провайдерах? по умолчания настроено на балансировку, то есть совместную работу

там wan1+vlan1 и wan2+vlan2 можно же настроить? в их эмуляторе не понятно это

сколько ещё по времени будут обновляться базы антивируса и ips? ведь роутер снят с продажи ещё в сентябре

если включить IPS в настройках, то насколько медленнее станет работать роутер? IPS много системных ресурсов забирает?

в настройках нужно обязательно входить в свой аккаунт smart accaunt cisco? без этой учётки я смогу управлять же роутером через веб в дальнейшем без проблем? не заблокируется управление роутером? smart accaunt у них только для компаний предоставляется



Дублирование unicast-трафика во всю сеть, !*! Krotmen, (Диагностика и решение проблем) 08-Сен-22, 13:04  [ | | | ] [линейный вид] [смотреть все]
Не знаю, сталкивался ли кто с подобным, а я даже не слышал, что так может быть. Поэтому сейчас нахожусь в изумлении и недоумении.
Сначала объясню на конкретном примере, а потом обрисую общую картину творящейся магии.

Конкретный пример:
Сеть 192.168.1.0/24 во ВЛАНе 1 (ВЛАН по умолчанию). Хост1, Хост2 и мой компьютер с Wireshark подключены к трем РАЗНЫМ свичам уровня Access. Они в свою очередь подключены к центральному свичу Huawei уровня Distribution.
Хост1 с периодом 3 пинга в 10 секунд пингует Хост2. Я на своем отдельном компьютере в Wireshark отлавливаю эти пинги. Причем не все, а только эхо-запросы, и то лишь некоторые из них.

Общая картина:
И подобное творится во всей сети. Я отлавливаю какие-то обрывки unicast-трафика между различными хостами всей сети, трафик разных протоколов и разных сетевых устройств. Вообще без какой-либо видимой закономерности, абсолютно рандомно.
Как вообще подобное возможно?
В моменты всплеска такого unicast-broadcast трафика (например идет бэкап) центральный Huawei показывает много output discarded packets на интерфейсах.

Проверил возможные причины:
- посмотрел, не переполнены ли MAC-таблицы. Нет, все в порядке, меньше 600 записей
- проверил какое либо зеркалирование интерфейсов. Отключено
- сетевые устройства перезагружались меньше года назад

Что делать, куда гуглить? Может ли это быть связано с тем, что центральный Huawei постоянно говорит про дерево STP?
MSTP received BPDU with TC, MSTP process 0 instance 0, port name is XGigabitEthernet0/0/X
MSTP received BPDU with TC, MSTP process 0 instance 0, port name is XGigabitEthernet0/0/Y
...хотя он и раньше такое говорил, а проблем не возникало.

  • Вполне предсказуемое поведение, при получении TC, mac-таблица флашится, и unknow, !*! elk_killa (ok), 15:45 , 09-Сен-22 (1)
    > Не знаю, сталкивался ли кто с подобным, а я даже не слышал,
    > что так может быть. Поэтому сейчас нахожусь в изумлении и недоумении.
    > Что делать, куда гуглить? Может ли это быть связано с тем, что
    > центральный Huawei постоянно говорит про дерево STP?
    > MSTP received BPDU with TC, MSTP process 0 instance 0, port name
    > is XGigabitEthernet0/0/X
    > MSTP received BPDU with TC, MSTP process 0 instance 0, port name
    > is XGigabitEthernet0/0/Y
    > ...хотя он и раньше такое говорил, а проблем не возникало.

    Вполне предсказуемое поведение, при получении TC, mac-таблица флашится, и unknown unicast трафик форвардится по все порты, также как бродкаст. Смотрите настройки MSTP, может на акцессных портах portfast/edge не включен.

    сообщить модератору +/ответить
Перепрошивка точки доступа WatchGuard, Aruba, Mojo, !*! vad_v, (Разное) 15-Сен-22, 13:19  [ | | | ] [линейный вид] [смотреть все]
День добрый.

Хотел уточнить такой вопрос. У меня есть точка доступа WatchGuard AP420 (Model C-130).
Знаю, что у Mojo и Aruba тоже есть модель С-130 и внешне один в один похожы.
Можно ли как-то менять прошивку с одной фирмы на другую?

Спасибо.

Зачем столько PoE-in?, !*! Механик связи, (Другое оборудование) 11-Авг-22, 18:47  [ | | | ] [линейный вид] [смотреть все]
Прошу помощи в понимании. Зачем столько PoE-in интерфейсов на некоторых коммутаторах?
Допустим у микротика netPower Lite 7R аж целых 7 входных PoE и только один выходной.
А есть коммутаторы на 24 порта, из которых 23 для входящего питания и 1 - исходящее.
Я теряюсь в догадках, когда такое может пригодится. Я подозреваю, что я чего-то не понимаю и здесь идет речь о каком-то особом PoE интерфейсе.
Объясните страждущему знаний, пожалуйста.
Juniper MX204, проблема с  BGP communities, !*! maxnetstat, (Маршрутизация) 31-Май-22, 13:21  [ | | | ] [линейный вид] [смотреть все]
Привет!
На Juniper MX204 строю 3 eBGP соседства с вышестоящими операторами,
Куда и анонсирую свои сети.

Для балансировки входящего трафика используются communities, как приведено ниже:


My network:
# show routing-options

static {
    route yyy.yyy.0.0/16 {
        discard;
        community [ XXXXX:100 XXXXX:111 XXXXX:120 ];
    }

community UPSTREAM-1-EXP members XXXXX:100
community UPSTREAM-1-EXP-1 members XXXXX:101
community UPSTREAM-1-EXP-2 members XXXXX:102
community UPSTREAM-1-EXP-3 members XXXXX:103
community UPSTREAM-1-EXP-4 members XXXXX:104
community UPSTREAM-1-EXP-8 members XXXXX:108
community UPSTREAM-1-EXP-DENY members XXXXX:109

community UPSTREAM-2-EXP members XXXXX:110
community UPSTREAM-2-EXP-1 members XXXXX:111
community UPSTREAM-2-EXP-2 members XXXXX:112
community UPSTREAM-2-EXP-3 members XXXXX:113
community UPSTREAM-2-EXP-4 members XXXXX:114
community UPSTREAM-2-EXP-8 members XXXXX:118
community UPSTREAM-2-EXP-DENY members XXXXX:119

community UPSTREAM-3-EXP members XXXXX:120
community UPSTREAM-3-EXP-1 members XXXXX:121
community UPSTREAM-3-EXP-2 members XXXXX:122
community UPSTREAM-3-EXP-3 members XXXXX:123
community UPSTREAM-3-EXP-4 members XXXXX:124
community UPSTREAM-3-EXP-8 members XXXXX:128
community UPSTREAM-3-EXP-DENY members XXXXX:129

community CUSTOMER members XXXXX:700
community CUSTOMER-1 members XXXXX:701
community CUSTOMER-2 members XXXXX:702

В исходящей политике добавляются препенды в зависимости от community (на примере одного из апстримов. У других политики аналогичны):

# show policy-options policy-statement UPSTREAM-1-OUT-v4    

...
term 20 {
    from community [ UPSTREAM-1-EXP-DENY ];
    then reject;
}

term 30 {
    from community [ UPSTREAM-1-EXP CUSTOMER];
    then accept;
}
term 40 {
    from community [ UPSTREAM-1-EXP-1 CUSTOMER-1];
    then {
        as-path-prepend XXXXX;
        accept;
    }
}
term 50 {
    from community [ UPSTREAM-1-EXP-2 CUSTOMER-2];
    then {
        as-path-prepend "XXXXX XXXXX";    
        accept;
    }
}
term 60 {
    from community [ UPSTREAM-1-EXP-3 ];
    then {
        as-path-prepend "XXXXX XXXXX XXXXX";
        accept;
    }
}
term 70 {
    from community [ UPSTREAM-1-EXP-4 ];
    then {
        as-path-prepend "XXXXX XXXXX XXXXX XXXXX";
        accept;
    }
}
term 80 {
    from community [ UPSTREAM-1-EXP-8 ];
    then {
        as-path-prepend "XXXXX XXXXX XXXXX XXXXX XXXXX XXXXX XXXXX XXXXX";
        accept;
    }
}
term 100 {
    then reject;
}

Для изменения количества препендов в сторону соседа необходимо изменить community в routing-options.
Данная схема работает нормально, как от неё и ожидается, но есть одна проблема, которую
мне пока не удалось решить.
Заключается она в том, что я также строю BGP соседство со своими клиентами.
Эти клиенты могут мне анонсировать как свои собственные сети, так и подсети из моего блока сетей.
И я бы хотел предоставить им возможность балансировать трафик с помощью communities.

Из конфига видно, что для клиентов BGP используется отдельный community (CUSTOMER, CUSTOMER-1...)
и таким образом их сети анонсируются. Назначается этот community вручную мною при построении BGP соседства.

Задача дать клиенту возможность самому использовать community.


Например, клиент хочет добавить препенды в сторону UPSTREAM-1.
Он может в мою сторону проанонсить мне XXXXX:103, но эффекта не будет, т.к.
этот community просто добавится к тем, которые я уже указал в routing-option:

run show route zz.zz.zz.0/22 detail

......
                Communities: XXXXX:100 XXXXX:111 XXXXX:120 XXXXX:103
                
А мне нужно:

run show route zz.zz.zz.0/22 detail

......
                Communities: XXXXX:103 XXXXX:111 XXXXX:120


Я не большой специалист по juniper, и возможно изначальный дизайн был построен не очень верно.
Буду рад советам и замечаниям.
Спасибо.

  • Решение проблемы оказалось очень простым Я создал дополнительные клиентские комь, !*! maxnetstat (ok), 12:55 , 03-Июн-22 (1)
    Решение проблемы оказалось очень простым.
    Я создал дополнительные клиентские комьюнити:

    community CUSTOMER-UPSTREAM-1-EXP members XXXXX:1100
    community CUSTOMER-UPSTREAM-1-EXP-1 members XXXXX:1101
    community CUSTOMER-UPSTREAM-1-EXP-2 members XXXXX:1102
    community CUSTOMER-UPSTREAM-1-EXP-3 members XXXXX:1103
    community CUSTOMER-UPSTREAM-1-EXP-4 members XXXXX:1104
    community CUSTOMER-UPSTREAM-1-EXP-DENY members XXXXX:1109

    community CUSTOMER-UPSTREAM-2-EXP members XXXXX:1110
    community CUSTOMER-UPSTREAM-2-EXP-1 members XXXXX:1111
    community CUSTOMER-UPSTREAM-2-EXP-2 members XXXXX:1112
    community CUSTOMER-UPSTREAM-2-EXP-3 members XXXXX:1113
    community CUSTOMER-UPSTREAM-2-EXP-4 members XXXXX:1114
    community CUSTOMER-UPSTREAM-2-EXP-DENY members XXXXX:1119

    community CUSTOMER-UPSTREAM-3-EXP members XXXXX:1120
    community CUSTOMER-UPSTREAM-3-EXP-1 members XXXXX:1121
    community CUSTOMER-UPSTREAM-3-EXP-2 members XXXXX:1122
    community CUSTOMER-UPSTREAM-3-EXP-3 members XXXXX:1123
    community CUSTOMER-UPSTREAM-3-EXP-4 members XXXXX:1124
    community CUSTOMER-UPSTREAM-3-EXP-DENY members XXXXX:1129

    И добавил их в исходящие политики ПЕРЕД старыми, т.к. политика работает таким образом, что после первого вхождения далее она не обрабатывается:

    # show policy-options policy-statement UPSTREAM-1-OUT-v4

    ...
    term 20 {
    from community [ UPSTREAM-1-EXP-DENY CUSTOMER-UPSTREAM-1-EXP-DENY ];
    then reject;
    }

    term 50 {
        from community CUSTOMER-UPSTREAM-1-EXP;
        then accept;
    }
    term 60 {
        from community CUSTOMER-UPSTREAM-1-EXP-1;
        then {
            as-path-prepend XXXXX;
            accept;
        }
    }
    term 70 {
        from community CUSTOMER-UPSTREAM-1-EXP-2;
        then {
            as-path-prepend "XXXXX XXXXX";
            accept;
        }
    }
    term 80 {
        from community CUSTOMER-UPSTREAM-1-EXP-2;
        then {                              
            as-path-prepend "XXXXX XXXXX XXXXX";
            accept;
        }
    }
    term 90 {
        from community CUSTOMER-UPSTREAM-1-EXP-4;
        then {
            as-path-prepend "XXXXX XXXXX XXXXX XXXXX";
            accept;
        }
    }

    term 100 {
        from community [ UPSTREAM-1-EXP ];
        then accept;
    }
    term 110 {
        from community [ UPSTREAM-1-EXP-1 ];
        then {
            as-path-prepend XXXXX;
            accept;
        }
    }
    ...

    сообщить модератору +/ответить
Настройка 802.1x, !*! Dr_IT, (Cisco маршрутизаторы) 01-Окт-21, 14:44  [ | | | ] [линейный вид] [смотреть все]
День добрый. Настроил 802.1x на коммутаторе cisco 2960. Radius настроен на NPS(2016). При первичном подключении клиентского компьютера, проверка подлинности проходить,появляется форма ввода логина и пароля, пользователь вводить свой логин и пароль (Active Directory) и получает доступ к сети. После выключение  или после перезагрузки компьютера, не появляется форма ввода логина и пароля и проверка подлинности не проходить. Но если после выключение или перезагрузки вручную отключить сетевое подключение и обратно включить, заново появляется форма ввода логина и пароля и проверка подлинности проходить. Хотелось бы, чтобы форма ввода логина и пароля проверки подлинности работала автоматически после выключение или перезагрузки компа. Подскажите пожалуйста где нужно настраивать и как настраивать, чтобы процесс проверки подлинности пользователя работал как надо?
  • gt оверквотинг удален Глобально authentication mac-move permitНа порту authen, !*! gfh (??), 15:56 , 01-Окт-21 (1)
    >[оверквотинг удален]
    > При первичном подключении клиентского компьютера, проверка подлинности проходить,появляется
    > форма ввода логина и пароля, пользователь вводить свой логин и пароль
    > (Active Directory) и получает доступ к сети. После выключение  или
    > после перезагрузки компьютера, не появляется форма ввода логина и пароля и
    > проверка подлинности не проходить. Но если после выключение или перезагрузки вручную
    > отключить сетевое подключение и обратно включить, заново появляется форма ввода логина
    > и пароля и проверка подлинности проходить. Хотелось бы, чтобы форма ввода
    > логина и пароля проверки подлинности работала автоматически после выключение или перезагрузки
    > компа. Подскажите пожалуйста где нужно настраивать и как настраивать, чтобы процесс
    > проверки подлинности пользователя работал как надо?

    Глобально:
    authentication mac-move permit

    На порту:
    authentication periodic
    ?

    сообщить модератору +/ответить
3850 и PBR, !*! pogreb, (Маршрутизация) 20-Июн-22, 15:09  [ | | | ] [линейный вид] [смотреть все]
Всем привет!
Подскажите, пожалуйста, по настройке Policy-based Routing
Можно ли сделать маршрут для одного ip адреса, а не для сети или VLAN?

На 3850 сделал следующее:

distrib#sh route-map 10.45.5.33
route-map 10.45.5.33, permit, sequence 10
Match clauses:
Set clauses:
ip next-hop 10.3.0.130
Policy routing matches: 522 packets, 51134 bytes

И прописал строку на VLAN интерфейсе

ip policy route-map 10.45.5.33

Для сервера 10.45.5.33 все норм заработало, но при этом отвалилось у остальных серверов из сети 10.45.5.0/24

PS: для настройки карты, я выполнял команду: match ip address 10.45.5.33


PS1: Сделал через ACL. Пинги до гугла есть, а в браузере ничего не открывается


distrib#sh route-map 10.45.5.33
route-map 10.45.5.33, permit, sequence 10
Match clauses:
ip address (access-lists): hvs-mail
Set clauses:
ip next-hop 10.3.0.130
Policy routing matches: 3 packets, 318 bytes
route-map 10.45.5.33, deny, sequence 20
Match clauses:
ip address (access-lists): VM-Network
Set clauses:
Policy routing matches: 0 packets, 0 bytes

distrib#sh access-lists hvs-mail (этим ACL разрешил ip адрес только одного сервера)
Extended IP access list hvs-mail
10 permit ip host 10.45.5.33 any (69 matches)
20 permit tcp host 10.45.5.33 any

distrib#sh access-lists VM-Network (этим заблокировал все остальные ip адреса в сети для route-map)
Extended IP access list VM-Network
10 permit ip 0.0.0.0 255.255.255.0 any

Интернет заработал после того как в ДНС указал 8.8.8.8. При указании моих ДНС в браузере странички не открывались, но пинги до гугла шли
Что то мне подсказывает, что я криво сделал. Можно ли как то заставить корректно работать первый вариант?

  • Я что-то упустил или в ACL вместо wildcard с недавних пор пишется прямая маска с, !*! Andrey (??), 15:50 , 20-Июн-22 (1)

    > distrib#sh access-lists VM-Network (этим заблокировал все остальные ip адреса в сети для
    > route-map)
    > Extended IP access list VM-Network
    > 10 permit ip 0.0.0.0 255.255.255.0 any

    Я что-то упустил или в ACL вместо wildcard с недавних пор пишется прямая маска сети?

    сообщить модератору +/ответить
Помогите настроить voip шлюз !!!, !*! mike_siera, (VoIP) 08-Июн-22, 06:26  [ | | | ] [линейный вид] [смотреть все]
Люди добрые, расскажите как настроить шлюз vip-450.
Нужно чтобы звонки поступали из линии АТС по ethernet к ip телефон.
Switch 3COM 4800G, !*! barce1964, (Другое оборудование) 02-Июн-22, 13:32  [ | | | ] [линейный вид] [смотреть все]
Всем добрый день! С 3COM железом никогда не работал. А тут потребовалось временно заменить циску. Настройки все сброшены в заводские. Начал конфигурить с нуля. И вот Vlan-interface не подымается. Может подскажите, что делать?

[DB-1F-1P]vlan 1930
[DB-1F-1P-vlan999]name sw_mgmnt
[DB-1F-1P-vlan999]quit

[DB-1F-1P]management-vlan 1930
[DB-1F-1P]interface Vlan-interface 1930
[DB-1F-1P-interface999]ip address 10.0.193.31 255.255.255.0
[DB-1F-1P-interface999]quit
[DB-1F-1P]ip route-static 0.0.0.0 0.0.0.0 10.0.193.1

Пинга ниокуда нет. Попробовал на свитче локально пропинговать адрес 10.0.193.31. Пинга нет. Далее:

[DB-1F-1P]display interface Vlan-interface 1930

Vlan-interface1930 current state: DOWN
Line protocol current state: DOWN
Description: Vlan-interface1930 Interface
The Maximum Transmit Unit is 1500
Internet Address is 10.0.193.31/24 Primary
IP Packet Frame Type: PKTFMT_ETHNT_2,  Hardware Address: 20fd-f190-9001
IPv6 Packet Frame Type: PKTFMT_ETHNT_2,  Hardware Address: 20fd-f190-9001
Last clearing of counters:  Never
    Last 300 seconds input rate: 0 bytes/sec, 0 bits/sec, 0 packets/sec
    Last 300 seconds output rate: 0 bytes/sec, 0 bits/sec, 0 packets/sec
    0 packets input, 0 bytes, 0 drops
    0 packets output, 0 bytes, 0 drops


Вот такая проблема.
Заранее спасибо.

 
Пометить прочитанным Создать тему
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру