The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Создать новую тему
 - Свернуть нити
Пометить прочитанным
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |  
Форум Маршрутизаторы CISCO и др. оборудование. [ Раздел для поиска IOS ]  
802.1x и NPS, !*! Majestyk, (AAA, Radius, Tacacs) 09-Ноя-18, 12:14  [ | | | ] [линейный вид] [смотреть все]
День добрый. Настраиваю 802.1x на коммутаторе cisco 2960. Radius настроен на NPS (2012 R2).
Вообщем суть проблемы в том, что не назначается vlan после аутентификации (Vlan Group:  N/A). Уже незнаю в какую сторону рыть.

Interface:  FastEthernet0/1
          MAC Address:  e0d5.5e5d.5099
           IP Address:  Unknown
            User-Name:  user@domain.local
               Status:  Authz Success
               Domain:  DATA
       Oper host mode:  multi-domain
     Oper control dir:  both
        Authorized By:  Authentication Server
           Vlan Group:  N/A
      Session timeout:  3600s (local), Remaining: 3525s
       Timeout action:  Reauthenticate
         Idle timeout:  N/A
    Common Session ID:  0AC80C6C00000037041F856A
      Acct Session ID:  0x00000042
               Handle:  0x1C000037

Runnable methods list:
       Method   State
       dot1x    Authc Success

Вот настройки порта

interface FastEthernet0/1
switchport mode access
authentication host-mode multi-domain
authentication open
authentication port-control auto
authentication periodic
dot1x pae authenticator
dot1x timeout quiet-period 10
dot1x timeout server-timeout 5
dot1x timeout tx-period 5
spanning-tree portfast

Со стороны сервера NPS выставлены такие параметры:
Framed-MTU: 1344
Tunnel-Medium-Type: 802
Tunnel_Pvt-Group-ID: 5
Tunnel-Type: VLAN
Tunnel-Tag:5

Аутентификация настроена EAP (PEAP), сертификаты у всех есть.

  • дурацкий вопрос - вилан 5 есть на свиче , !*! ShyLion (ok), 13:23 , 09-Ноя-18 (1)
    дурацкий вопрос - вилан 5 есть на свиче? :)
    сообщить модератору +/ответить
  • а где настройки не порта , !*! ShyLion (ok), 08:17 , 12-Ноя-18 (3)
    > Вот настройки порта

    а где настройки не порта?

    сообщить модератору +/ответить
  • Вдруг кому тоже надо будет, то вот основные параметры Cisco необходимые для ра, !*! Majestyk (ok), 08:35 , 12-Ноя-18 (6)
    Вдруг кому тоже надо будет, то вот основные параметры (Cisco) необходимые для работы:

    aaa new-model
    aaa authentication dot1x default group radius
    aaa authorization network default group radius
    dot1x system-auth-control
    radius-server host 10.10.12.127 auth-port 1812 acct-port 1813 key radius

    настройки порта:
    switchport mode access
    authentication host-mode multi-domain
    authentication open
    authentication port-control auto
    authentication periodic
    dot1x pae authenticator
    dot1x timeout quiet-period 10
    dot1x timeout server-timeout 5
    dot1x timeout tx-period 5
    spanning-tree portfast

    Со стороны NPS

    Сертификаты чтобы были на клиентском ПК и сервере NPS

    Атрибуты Radius
    Framed-MTU: 1344
    Tunnel-Medium-Type: 802
    Tunnel_Pvt-Group-ID: 5 (номер вашего влана)
    Tunnel-Type: VLAN
    Tunnel-Tag:1

    сообщить модератору +/ответить


cisco fpr1010 (ASA 9.15.1) и PJSIP, !*! fordiego, (Диагностика и решение проблем) 06-Авг-21, 12:22  [ | | | ] [линейный вид] [смотреть все]
Всем привет. Помогите решить проблему с прохождением RTP трафика
Есть fpr1010 с прошивкой ASA 9.15.1, в локальной сети есть сервер freepbx. на freepbx открыты sip 5060 и pjsip 5160
На ASA открыты порты 5060 и 5160 на outside1 интерфейсе и сделан статический проброс портов в настройках nat
Инспекция SIP выключена
телефоны подключаются из внешней сети интернет.
для SIP порт 5060 все работает, регистрация выполняется, звук есть. звонки проходят во все стороны во всех возможных комбинациях.
для PJSIP порт 5160 проходит только регистрация, звука нет в обе стороны, то есть ASA не открывает динамически RTP порты.
вижу это в логах: UDP request discarded from 83.149.23.170/20994 to outside1:xx.xx.xx.xx/10632

сегодня 100% точно локализовал что это проблема в ASA, написал 10 правил статического проброса RTP с 10000- 10010 udp порт, на Asterisk изменил диапазон RTP 10000-10010, и звук пошел!

как победить?

Quagga, BGP IPv6  - проблема с next-hop, !*! maxnetstat, (Маршрутизация) 06-Июл-21, 10:01  [ | | | ] [линейный вид] [смотреть все]
Добрый день!
Настраиваю марштуризатор на базе
Quagga 1.1.1
Debian 9.13

На данной системе давно и успешно работает BGP на IPv4.
Пришло время вводить в сети IPv6.
Настроил IPv6 BGP соседство с тем же хостом с которым настроено по IPv4.

Конфигурация Quagga:

interface eth0.1
ipv6 address aaaa:111:1::55/64

router bgp XXXXX
bgp router-id
no bgp default ipv4-unicast
neighbor aaaa:111:1::99 remote-as XXXXX
neighbor aaaa:111:1::99 description Go-To-WORLD

address-family ipv6
network aaaa:111:10::/48
neighbor aaaa:111:1::99 activate
neighbor aaaa:111:1::99 soft-reconfiguration inbound
neighbor aaaa:111:1::99 route-map IPv6-IN in
neighbor aaaa:111:1::99 route-map IPv6-OUT out
exit-address-family
exit

route-map IPv6-IN permit 10
route-map IPv6-OUT permit 10

Удаленный хост aaaa:111:1::99 подключен в внешним каналам связи.
Он получает IPv6 маршруты от апстримов и отдает мне на сервер aaaa:111:1::55/64.

Мой же сервер их также получает:

#show ipv6 bgp neighbors aaaa:111:1::99 received-routes

*> 2001:200:c000::/35
                    aaaa:111:1::99                100       0 YYYY 6939 7500 23634 i
*> 2001:200:e000::/35
                    aaaa:111:1::99                100       0 YYYY 6939 2516 7660 7660 7660 i
*> 2001:218::/32    aaaa:111:1::99                100       0 YYYY 1299 2914 i
*> 2001:218:2200::/40
                    aaaa:111:1::99                100       0 YYYY 1299 2914 18259 i
*> 2001:218:3004::/48
                    aaaa:111:1::99                100       0 YYYY 1299 2914 20940 20940 i
*> 2001:218:8000::/38
                    aaaa:111:1::99                100       0 YYYY 1299 2914 i
...


Мир по IPv6 доступен с маршрутизатора:

# traceroute 2001:218:8000::5
traceroute to 2001:218:8000::5 (2001:218:8000::5), 30 hops max, 80 byte packets
1  aaaa:111:1::99 (aaaa:111:1::99)  0.334 ms  0.301 ms  0.272 ms
2  * * *
3  2a02:280:0:200:213:130:30:18 (2a02:280:0:200:213:130:30:18)  10.593 ms  10.611 ms  10.632 ms
4  * * *
5  ffm-bb2-v6.ip.twelve99.net (2001:2034:1:6c::1)  47.302 ms ffm-bb1-v6.ip.twelve99.net (2001:2034:1:6b::1)  45.126 ms  45.102 ms
6  ntt-ic323130-ffm-b5.ip.twelve99-cust.net (2001:2000:3080:12bb::2)  42.716 ms  44.215 ms  42.590 ms
7  ae-2.r20.frnkge13.de.bb.gin.ntt.net (2001:728:0:2000::111)  46.743 ms  45.923 ms  42.240 ms
8  ae-14.r21.londen12.uk.bb.gin.ntt.net (2001:728:0:2000::15d)  56.189 ms  52.158 ms  56.108 ms
9  ae-13.r25.asbnva02.us.bb.gin.ntt.net (2001:418:0:2000::5e)  139.412 ms  137.820 ms  143.542 ms
10  ae-2.r25.lsanca07.us.bb.gin.ntt.net (2001:418:0:2000::1be)  178.196 ms  179.824 ms *
11  ae-12.r31.tokyjp05.jp.bb.gin.ntt.net (2001:218:0:2000::61)  273.880 ms  281.476 ms  294.651 ms
12  ae-2.r22.taiptw01.tw.bb.gin.ntt.net (2001:218:0:2000::d2)  313.556 ms  322.096 ms  308.015 ms
13  ae-6.r02.taiptw01.tw.bb.gin.ntt.net (2001:218:0:2000::4e)  310.145 ms  321.012 ms  313.519 ms



Но для меня непонятным является состояние таблицы маршрутизации:

# show ipv6 route

B>* 2001:200::/32 [200/0] via fe80::65c:6c00:2a8:804b, eth0.2, 00:30:40
B>* 2001:200:900::/40 [200/0] via fe80::65c:6c00:2a8:804b, eth0.2, 00:30:40
B>* 2001:200:c000::/35 [200/0] via fe80::65c:6c00:2a8:804b, eth0.2, 00:30:40
B>* 2001:200:e000::/35 [200/0] via fe80::65c:6c00:2a8:804b, eth0.2, 00:30:40
B>* 2001:218::/32 [200/0] via fe80::65c:6c00:2a8:804b, eth0.2, 00:30:40


# ip -6 route
2001:200:e000::/35 via fe80::65c:6c00:2a8:804b dev eth0.1 proto zebra metric 20  pref medium
2001:200::/32 via fe80::65c:6c00:2a8:804b dev eth0.1 proto zebra metric 20  pref medium
2001:218:2200::/40 via fe80::65c:6c00:2a8:804b dev eth0.1 proto zebra metric 20  pref medium
2001:218:3004::/48 via fe80::65c:6c00:2a8:804b dev eth0.1 proto zebra metric 20  pref medium

# netstat -6 -rn
2001:218::/32                  fe80::65c:6c00:2a8:804b    UG   20  1     1 eth0.1
2001:240::/32                  fe80::65c:6c00:2a8:804b    UG   20  0     0 eth0.1
2001:250::/32                  fe80::65c:6c00:2a8:804b    UG   20  0     0 eth0.1
2001:251::/32                  fe80::65c:6c00:2a8:804b    UG   20  0     0 eth0.1

Как видите, в качестве next-hop выступает локальный адрес интерфейса fe80::65c:6c00:2a8:804b,
а не адрес BGP соседа (aaaa:111:1::99) от которого получен маршрут.

Маршрутизатор aaaa:111:1::99 отдает маршруты с опцией next-hop self

Пробовал на входящие маршруты маршруты вешать:
route-map IPv6-IN permit 10
set ipv6 next-hop peer-address

Ситуация никак не изменилась.


Как мне побороть эту проблему?
В какую сторону копать?

Спасибо


  • начать с изучения основ ipv6 и чтения RFC, да v6 срань работает местами совсем н, !*! муу (?), 17:42 , 06-Июл-21 (1)
    > Как мне побороть эту проблему?
    > В какую сторону копать?
    > Спасибо

    начать с изучения основ ipv6 и чтения RFC, да v6 срань работает местами совсем не так как v4
    https://datatracker.ietf.org/doc/html/rfc4861#section-8

       A router MUST be able to determine the link-local address for each of
       its neighboring routers in order to ensure that the target address in
       a Redirect message identifies the neighbor router by its link-local
       address.  For static routing, this requirement implies that the next-
       hop router's address should be specified using the link-local address
       of the router.  For dynamic routing, this requirement implies that
       all IPv6 routing protocols must somehow exchange the link-local
       addresses of neighboring routers.

    сообщить модератору +/ответить
  • gt оверквотинг удален , !*! Jack Kim (ok), 09:45 , 03-Авг-21 (3)
    >[оверквотинг удален]
    > Как видите, в качестве next-hop выступает локальный адрес интерфейса fe80::65c:6c00:2a8:804b,
    > а не адрес BGP соседа (aaaa:111:1::99) от которого получен маршрут.
    > Маршрутизатор aaaa:111:1::99 отдает маршруты с опцией next-hop self
    > Пробовал на входящие маршруты маршруты вешать:
    > route-map IPv6-IN permit 10
    >  set ipv6 next-hop peer-address
    > Ситуация никак не изменилась.
    > Как мне побороть эту проблему?
    > В какую сторону копать?
    > Спасибо

    сообщить модератору +/ответить
Как безболезненно реорганизовать сеть на VLAN'ы? , !*! Пыхтачок, (VPN, VLAN, туннель) 27-Май-21, 15:15  [ | | | ] [линейный вид] [смотреть все]
Добрый день друзья!

Пришёл в организацию, где сеть построена плоская, без VLAN'ов. ПК порядка 200, и ещё всякие сетевые устройства.
Сеть построена на управляемых L2 коммутаторах, но используются они просто как свичи. Центр сети - маршрутизатор микротик.
В сети несколько подсетей - организованых просто статическими адресами, с маршрутизатором сежду ними - вышеуказанным микротом.

Собственно решил я реорганизовать это хозяйство и нарезать на VLAN'ы. И собственно весь вопрос в том, как бы это безболезненней сделать. Подскажите пожалуйста рабочую схему.

Пока придумал так: Начать с микрота, на нём поднять все VLAN'ы, но единственный порт в который входит вся остальная сеть - access'ом для одного из поднятых VLAN'ов. И на этом влане повесить текущий DHCP. Таким образом для сетки вроде как ничего не изменится.

Далее на коммутаторе с которого идёт этот один путь на микрот - этот порт и соответствующий порт микрота переделать в транк, а все остальные порты коммутатора в ACCESS для того же самого VLAN'а.

А уж потом порты в зависимости от оборудования за ними переводить в соответствующие VLAN'ы ACCESS'ы и транки. Рабочая ли схема? И как вы бы подошли?

  • Я у себя дома недавно делал штук 5 виланов для умной нечисти и тоже на микротах , !*! abi (?), 15:55 , 27-Май-21 (1) +1
    > А уж потом порты в зависимости от оборудования за ними переводить в
    > соответствующие VLAN'ы ACCESS'ы и транки. Рабочая ли схема? И как вы
    > бы подошли?

    Я у себя дома недавно делал штук 5 виланов для умной нечисти и тоже на микротах (CRS свитчи, hexS - роутер) и тоже при наличии сети без виланов. В микротиках есть настройка пропускать пакеты без виланов или с неправильными виланами. Просто сделайте так и поэтапно настраивайте. Когда всё настроете и трафик через неправильные маршруты станет нулевым, установите на транках строгое выполнение настроек виланов.


    сообщить модератору +1 +/ответить
  • Для начала бы я изучил вопросы что такое VLAN, как они реализуются И после эт, !*! pofigist (?), 17:03 , 27-Май-21 (2) +1
    Для начала бы я изучил вопросы что такое VLAN, как они реализуются... И после этого бы осознал что не бывает eth-сети без VLAN... :)
    сообщить модератору +1 +/ответить
  • Работает - не трогай , !*! Аноним (3), 18:43 , 27-Май-21 (3)
    Работает - не трогай.
    сообщить модератору +/ответить
  • Данная схема рабочая, но начинать нужно с дизайна сети Если на свитчах порты впе, !*! NetEye (ok), 15:48 , 01-Июн-21 (4) +1
    > А уж потом порты в зависимости от оборудования за ними переводить в
    > соответствующие VLAN'ы ACCESS'ы и транки. Рабочая ли схема? И как вы
    > бы подошли?

    Данная схема рабочая, но начинать нужно с дизайна сети.Если на свитчах порты вперемешку заняты  между пользователями и другими устройствами, то задача "выделить один VLAN на один свитч" не получится.
    А для выделения  N vlan  на свитчах нужно иметь под боком готовую схему с распрделнием vlan.
    Второй момент - VLAN 1. Его как привило выводят в VLAN управления свитчами и закрывают  acl от остальных.

    сообщить модератору +1 +/ответить
  • Для чего Цель изменения какая А начать нужно с реальных задач бизнеса и проблем, !*! eek (ok), 09:52 , 03-Июн-21 (5) –2
    > Собственно решил я реорганизовать это хозяйство и нарезать на VLAN'ы.

    Для чего? Цель изменения какая?

    > Пока придумал так: Начать с микрота, на нём поднять все VLAN'ы,

    А начать нужно с реальных задач бизнеса и проблем организации.

    > И как вы бы подошли?

    Для начала, отключил бы вам доступ на консоли сетевого железа.

    Вторым этапом отправил бы вас на курсы повышения квалификации (ну или как минимум купил бы доступ к какой-нибудь образовательной платформе).

    Потому что вносить изменения в работающую сеть на основе советов с форума это приговор.


    сообщить модератору –2 +/ответить
  • gt оверквотинг удален Есть возможность составить текущую карту сети И карту к, !*! freedom200 (ok), 19:55 , 27-Июн-21 (14) +1
    >[оверквотинг удален]
    > Пока придумал так: Начать с микрота, на нём поднять все VLAN'ы, но
    > единственный порт в который входит вся остальная сеть - access'ом для
    > одного из поднятых VLAN'ов. И на этом влане повесить текущий DHCP.
    > Таким образом для сетки вроде как ничего не изменится.
    > Далее на коммутаторе с которого идёт этот один путь на микрот -
    > этот порт и соответствующий порт микрота переделать в транк, а все
    > остальные порты коммутатора в ACCESS для того же самого VLAN'а.
    > А уж потом порты в зависимости от оборудования за ними переводить в
    > соответствующие VLAN'ы ACCESS'ы и транки. Рабочая ли схема? И как вы
    > бы подошли?

    Есть возможность составить текущую карту сети?
    И карту какую ты желаешь видеть.

    сообщить модератору +1 +/ответить
  • По итогу проведённых мероприятий сам тут и отвечу на свой вопрос Лучше не загон, !*! Пыхтачок (?), 09:38 , 28-Июн-21 (16)
    > Пока придумал так: Начать с микрота, на нём поднять все VLAN'ы, но
    > единственный порт в который входит вся остальная сеть - access'ом для
    > одного из поднятых VLAN'ов. И на этом влане повесить текущий DHCP.
    > Таким образом для сетки вроде как ничего не изменится.
    > Далее на коммутаторе с которого идёт этот один путь на микрот -
    > этот порт и соответствующий порт микрота переделать в транк, а все
    > остальные порты коммутатора в ACCESS для того же самого VLAN'а.
    > А уж потом порты в зависимости от оборудования за ними переводить в
    > соответствующие VLAN'ы ACCESS'ы и транки. Рабочая ли схема? И как вы
    > бы подошли?

    По итогу проведённых мероприятий сам тут и отвечу на свой вопрос:
    Лучше не загонять сперва всё в какой-то VLAN, более того, как кто-то тут уже озвучил - VLAN хоть какой-то всегда есть.

    Лучше для нарезки по сегментам:
    1. Сперва на всех коммутаторах и маршрутизаторе создать предполагаемые к реализации VLAN'ы. (не назначая их пока портам)
    2. Далее все межкоммутаторные линки оформить в транки. С разрешённым native vlan'ом. Чтобы всё не выделенное в VLAN продолжало работать как раньше.
    3. Сформировав понимание того на каком коммутаторе какие конечные сегменты будут сидеть или через него проходить транзитом - ограничить все транки соответствующим набором VLAN'ов + native нетегированный.
    4. На маршрутизаторе в простейшем случае когда сети надо выдавать интернет, завести таблицу с L3 подсетями активных VLAN'ов, т.е. тех в которые запущены пользователи. И им раздать интернет. Т.е. будет 2 правила NAT'a: Для всего что ломится через WAN интерфейс (это прежнее правило, для не выделенных в VLAN'ы) и для указанного списка подсетей NAT'им.
    5. Выделяем один из VLAN сегментов:
      - На маршрутизаторе для данного VLAN интерфейса поднимаем DHCP сервер с соответствующей подсетью. Если надо добавляем подсеть в список для NAT'а.
      - Все порты куда входят пользователи сегмента переводим в ACCESS с данным VLAN'ом. И проходимся по пользователям
      - У пользователей при необходимости обновляем dhcp лизы, или переводим со статики в dhcp и прочие мелкие неурядицы.
    6. Когда сегмент выделен и все неурядицы связанные с ним решены - повторяем для следующего сегмента и т.п.

      

    сообщить модератору +/ответить


помогите новичку разобраться с Циско пжл!, !*! krokodil100, (Маршрутизация) 18-Май-21, 23:43  [ | | | ] [линейный вид] [смотреть все]
https://wdfiles.ru/a833bb  ---- ССЫЛКА НА СХЕМУ.

Здравствуйте, уважаемые админы!

У нашей группы с одним преподом вышел спор(дружеский) на тему, что мы-де не салаги а уже настоящие программисты.
И препод по приколу предложил пройти нам тест "для настоящих админов",который он заготовил сам.

Результат: никто из группы (25 чел) больше 3-х вопросов не осилил, а доцент над нами только посмеивался и сказал-спросите у настоящих айтишников!
хитрость его была в том что вопросы очень сложные и затрагивают тематику сетей.
конечно в данном случае доцент прав, но все таки хотелось бы понять,

Подскажите пжл кто-нибудь кто сталкивался с такими вопроосами? Если есть возможность, не только напишите ответ, но и объясните,
почему ответ именно такой?

вот некоторые вопросы.

1. Перечислите 4 первых уровня модели OSI. Распределите к какому уровню будут относиться следующие адреса и протоколы:
UDP, MAC, TCP, IP, ARP,HTTP,VRRP,VLAN

2. Какой из сетей 192.168.1.64/26, 192.168.1.0/27, 192.168.1.48/28 будет принадлежать адрес 192.168.1.55? Ответ запишите в
формате номер сети, маска в формате 255…., шлюз - последний адрес сети.


3. Маршрутизатору требуется передать пакет по адресу 10.1.1.15. В таблице маршрутизации есть маршруты к сетям

10.0.0.0/8,

10.1.1.0/24,

0.0.0.0/0.


По какому маршруту будет передан пакет?

4. Есть сеть: 192.168.1.0/24, разделите на 8 равных подсетей, в ответе запишите 4 из них в следующем порядке: 1, 3, 6, 8 в
формате 192.168…., 255.255…..

5. Есть сеть: 192.168.0.0/16, выделите из данного диапазона 4 наименьших подсети, так, чтобы они не пересекались между
собой:

1-я сеть: на 256 устройств
2-я сеть: на 1315 устройств
3-я сеть: на 80 устройств
4-я сеть: на 8 устройств

6. Какие из перечисленных сетей выделены правильно:
1. 192.168.25.48   255.255.255.224
2. 10.172.0.192   255.255.255.240
3. 172.16.1.160   255.255.255.192
4. 10.172.16.0   255.255.252.0

в ответе запишите правильные сети в формате 192.168.100.0/28


7. Вопрос по схеме: при передаче пакета от PC на Server какие ip и mac-адреса отправителя и получателя будут
в точках: B, D, G. Считаем, что маршрут между PC и Server идет через GRE-туннель.


8. Вопрос по схеме: запишите результат выполнения команды на ПК: tracert 192.168.1.135. Считаем, что маршрут между PC и
Server идет через GRE-туннель.


9. Вопрос по схеме: как изменится результат выполнения команды tracert из предыдущего вопроса в случае отсутствия
GRE-туннеля и маршрутизации пакетов через Ethernet интерфейсы между маршрутизаторами?
    
    
10. Необходимо включить процесс №1 OSPF'а на интерфейсе на оборудовании Cisco с area 10. Какой командой это делается?

    
11. Добавьте недостающие части конфигурации на оборудовании Huawei для добавления в BGP статических маршрутов

bgp 64942
  peer 10.222.211.56 as-number 64942
  peer 10.222.211.56 connect-interface LoopBack0
  import-route direct
  network 10.222.211.56 255.255.255.255


12. Имеется 2 маршрутизатора Cisco  и Huawei соединенные прямыми L3 интерфейсам

Cisco:
Interface GigabitEthernet0/0/1
  ip address 192.168.0.1 255.255.255.252
router ospf 1
  router-id 1.1.1.1
  network 192.168.0.0 0.0.0.255 area 0

Huawei:
interface GigabitEthernet0/0/0
  ip address 192.168.0.2 255.255.255.252
ospf 12 router-id 1.1.1.2
  area 0.0.0.0
    network 192.168.0.0 0.0.0.3

Поднимется ли соседство между маршрутизаторами? Если нет, исправьте конфигурацию до корректной.

-------------------------------------------------------------------------------------------------------------

13. Имеется конфигурация со стороны филиала, оборудование Cisco

router bgp 64962
  network 10.192.83.22 mask 255.255.255.255
  redistribute connected
  neighbor 10.192.135.209 remote-as 65162
  neighbor 10.192.135.209 password sbrfBGP
  neighbor 10.192.135.209 route-map bgp_export out

Имеется проблема, префикс 10.192.83.22/32 прилетаем на центральный узел без bgp community хотя должен согласно настроенному route-map, исправьте конфигурацию для решения проблемы




Ищу cisco ip communicator, !*! cr1m2, (VoIP) 21-Сен-18, 07:38  [ | | | ] [линейный вид] [смотреть все]
Поделитесь пожалуйста софтом поновее

Cisco IP Communicator v 8.6(6)
https://software.cisco.com/download/home/278468661/type/2820...

вопрос по snmp , !*! NZ, (Мониторинг, статистика, SNMP) 14-Сен-20, 17:38  [ | | | ] [линейный вид] [смотреть все]
преподаватель попросил сформулировать преимущества  SNMP для управления сетевым оборудованием по сравнению SSH. Всегда считал, что преимущественней ssh даже перед snmp version 3. можете подсказать в чем плюсы snmp в управлении?
  • Это как сравнивать теплое с мягким , !*! universite (ok), 18:10 , 14-Сен-20 (1)
    > преподаватель попросил сформулировать преимущества  SNMP для управления сетевым оборудованием
    > по сравнению SSH. Всегда считал, что преимущественней ssh даже перед snmp
    > version 3. можете подсказать в чем плюсы snmp в управлении?

    Это как сравнивать теплое с мягким.

    сообщить модератору +/ответить
  • Троллит, наверное google snmp vs ssh SNMP используют больше для мониторинга ст, !*! Licha Morada (ok), 18:40 , 14-Сен-20 (2)
    > преподаватель попросил сформулировать преимущества SNMP

    Троллит, наверное.

    google: snmp vs ssh

    SNMP используют больше для мониторинга (статистика и алерты), что, в самом деле, является частью управления. В принципе, изменять настройки через него тоже можно, но говорят что удовольствие ниже среднего.

    Я бы расчитывал встретить управление по SNMP в каких-нибудь фирменных утилитах. Это не путь джедая.

    сообщить модератору +/ответить
  • Простота и дешевизна, вот целых два преимущества Умение проектировать простые и, !*! Аноним (3), 18:26 , 15-Сен-20 (7)
    Простота и дешевизна, вот целых два преимущества.
    Умение проектировать простые и дешевые в сопровождении системы - это то, для чего в принципе учат инженеров. Не болтать о том, как "правильно" или как "лучше всего".
    сообщить модератору +/ответить
  • Важно помнить одну из неофициальных, но точно передающих суть, расшифровок SNMP , !*! xm (ok), 00:34 , 16-Сен-20 (8)
    > преподаватель попросил сформулировать преимущества  SNMP для управления сетевым оборудованием
    > по сравнению SSH. Всегда считал, что преимущественней ssh даже перед snmp
    > version 3. можете подсказать в чем плюсы snmp в управлении?

    Важно помнить одну из неофициальных, но точно передающих суть, расшифровок SNMP - "security is not my problem".

    сообщить модератору +/ответить
  • Если вам это еще актуально, то самая большая разница snmp - это машинный API хр, !*! eek (ok), 15:43 , 24-Сен-20 (12) –1
    > можете подсказать в чем плюсы snmp в управлении?

    Если вам это еще актуально, то самая большая разница:

    snmp - это машинный API (хреновенький по нынешним временам но как есть). Это значит что к нему есть документация "формальные контракты" и прочее. Т.е. известно хотя-бы примерно что на входе, что должно быть на выходе. Есть MIB файлы, схема и перечислены переменные. В том числе описано в каком формате что отдается.

    cli - это суть человеческий интерфейс, это интерфейс который строился в расчете на то, что туда смотрит ЧЕЛОВЕК глазами, не машина.

    Пример: Если вчера колонка в табличке вывода называлась ip, а в значении вчера было 1.1.1.1 255.255.255.255. А сегодня там написано ipv4 и 1.1.1.1/32 соответственно, то  человек спокойно это дело скушает и поймет. В случае с машинным интерфейсом у вас тут же поломается парсер, либо если у вас хороший программист писал софт и сделал проверку на входе, то программа упадет по какому-нибудь valueError. Потому что машина будет ожидать ровно то, что прописано в контракте (документации если угодно).

    Все сказаное выше справедливо и для управления (т.е. парсер железки ругнулся на новый синтаксис, вы этот ответ прочитали и тут же ввели команду в другом формате).

    В современных же реалиях больших сетей почти никто не управляет всем этим в ручную (через cli). У вас либо есть какой-нибудь NMS на стероидах, либо ansible (puppet, chef, you name it) в который вы через CI/CD либо еще как-то доставляете нормализованные входные данные. После тестирования изменений на пригодность и безопасность система сама эти самые измнения деплоит (наливает в устройства). Потом делает тесты после внесения изменений. Если необходимо откатывает изменения в случае если что-то пошло не так.

    сообщить модератору –1 +/ответить
  • snmp есть везде, даже там где нет ssh , !*! pofigist (?), 14:22 , 28-Сен-20 (13) –1
    > преподаватель попросил сформулировать преимущества  SNMP для управления сетевым оборудованием
    > по сравнению SSH. Всегда считал, что преимущественней ssh даже перед snmp
    > version 3. можете подсказать в чем плюсы snmp в управлении?

    snmp есть везде, даже там где нет ssh :)

    сообщить модератору –1 +/ответить


Cisco C921-4P как L2TP server, !*! Slot, (Безопасность) 09-Апр-21, 11:17  [ | | | ] [линейный вид] [смотреть все]
Доброго времени суток!
Ни как не могу запустить L2TP сервер, конфигурация и логи ниже.
Подключаюсь с Win7 с адреса 2.2.2.2 на 5.5.5.5 через другого провайдера. Доходит до надписи "проверка пользователя и пароля" и через 3-4 секунды ошибка 691... Этот же роутер используется как NAT в инет.
Из ошибок в логе вижу что в начале семерка предлагает варианты и в конце они с циской сходятся на
*Apr  9 07:24:48.665: ISAKMP: (0):Checking ISAKMP transform 5 against priority 10 policy
*Apr  9 07:24:48.665: ISAKMP: (0):      encryption 3DES-CBC
*Apr  9 07:24:48.665: ISAKMP: (0):      hash SHA
*Apr  9 07:24:48.665: ISAKMP: (0):      default group 2
*Apr  9 07:24:48.665: ISAKMP: (0):      auth pre-share
*Apr  9 07:24:48.665: ISAKMP: (0):      life type in seconds
Дальше по логам вроде всё не плохо до места
*Apr  9 07:24:48.737: ISAKMP-ERROR: (0):Failed to find peer index node to update peer_info_list
Тут как я понимаю роутер не может найти у себя в каком то списке какой то индекс. Насколько это фатально я не в курсе... Вроде и иос не npe, и модуль загружен соответствующий...
Лог выводил при
deb cry isakmp
deb cry ipsec
Может не достаточно? Всегда плавал в алгоритмах шифрования :(
Или сейчас провайдеры режут такой трафик? Или пытаются вклиниться?
Помогите разобраться.

Конфигурация

aaa new-model
!
aaa authentication ppp default local
aaa authorization network default local
!
aaa attribute list vpnuser
attribute type addr 192.168.2.200 service vpdn protocol ip
!
aaa session-id common
!
no ip domain lookup
ip domain name tdts
ip cef
no ipv6 cef
!
multilink bundle-name authenticated
!
vpdn enable
!
vpdn-group 1
! Default L2TP VPDN group
accept-dialin
  protocol l2tp
  virtual-template 1
no l2tp tunnel authentication
!
license boot module c900 technology-package securityk9
!
username vpnuser password 123
redundancy
!
crypto keyring keyring_l2tp
  pre-shared-key address 0.0.0.0 0.0.0.0 key cisco
no crypto isakmp default policy
!
crypto isakmp policy 10
encr 3des
authentication pre-share
group 2
crypto isakmp key cisco address 0.0.0.0         no-xauth
crypto isakmp aggressive-mode disable
crypto isakmp profile L2TP
   keyring keyring_l2tp
   match identity address 0.0.0.0
!
crypto ipsec transform-set ESP-3DES-SHA esp-3des esp-sha-hmac
mode transport
crypto ipsec transform-set ESP-AES-SHA esp-aes esp-sha-hmac
mode transport
!
crypto dynamic-map CRYPTO_MAP_REMOTE_USERS 10
set nat demux
set transform-set ESP-3DES-SHA ESP-AES-SHA
set isakmp-profile L2TP
reverse-route
!
crypto map CRYPTO_MAP 100 ipsec-isakmp dynamic CRYPTO_MAP_REMOTE_USERS
!
interface GigabitEthernet0
no ip address
!
interface GigabitEthernet1
no ip address
!
interface GigabitEthernet2
no ip address
!
interface GigabitEthernet3
no ip address
!
interface GigabitEthernet4
ip address 192.168.1.244 255.255.255.0
ip nat inside
ip virtual-reassembly in
duplex auto
speed auto
!
interface GigabitEthernet5
ip address 5.5.5.5 255.255.255.0
ip nat outside
ip virtual-reassembly in
duplex auto
speed auto
no cdp enable
crypto map CRYPTO_MAP
!
interface Virtual-Template1
ip unnumbered GigabitEthernet4
peer default ip address pool l2tppool_for_clients
keepalive 5
ppp encrypt mppe auto
ppp authentication ms-chap ms-chap-v2
!
interface Vlan1
no ip address
!
ip local pool l2tppool_for_clients 192.168.2.200 192.168.2.210
ip default-gateway 5.5.5.6
ip forward-protocol nd
no ip http server
no ip http secure-server
!
!
ip nat pool natpool 5.5.5.5 5.5.5.5 prefix-length 24
ip nat inside source list 33 interface GigabitEthernet5 overload
ip route 0.0.0.0 0.0.0.0 5.5.5.6
ip ssh version 2


Логи

*Apr  9 07:24:48.663: ISAKMP-PAK: (0):received packet from 2.2.2.2 dport 500 sport 500 Global (N) NEW SA
*Apr  9 07:24:48.663: ISAKMP: (0):Created a peer struct for 2.2.2.2, peer port 500
*Apr  9 07:24:48.663: ISAKMP: (0):New peer created peer = 0x141FF2D8 peer_handle = 0x80000066
*Apr  9 07:24:48.663: ISAKMP: (0):Locking peer struct 0x141FF2D8, refcount 1 for crypto_isakmp_process_block
*Apr  9 07:24:48.663: ISAKMP: (0):local port 500, remote port 500
*Apr  9 07:24:48.663: ISAKMP: (0):insert sa successfully sa = FF838BC
*Apr  9 07:24:48.663: ISAKMP: (0):Input = IKE_MESG_FROM_PEER, IKE_MM_EXCH
*Apr  9 07:24:48.663: ISAKMP: (0):Old State = IKE_READY  New State = IKE_R_MM1

*Apr  9 07:24:48.663: ISAKMP: (0):processing SA payload. message ID = 0
*Apr  9 07:24:48.663: ISAKMP: (0):processing vendor id payload
*Apr  9 07:24:48.663: ISAKMP: (0):processing IKE frag vendor id payload
*Apr  9 07:24:48.663: ISAKMP: (0):Support for IKE Fragmentation not enabled
*Apr  9 07:24:48.663: ISAKMP: (0):processing vendor id payload
*Apr  9 07:24:48.663: ISAKMP: (0):vendor ID seems Unity/DPD but major 69 mismatch
*Apr  9 07:24:48.663: ISAKMP: (0):vendor ID is NAT-T RFC 3947
*Apr  9 07:24:48.663: ISAKMP: (0):processing vendor id payload
*Apr  9 07:24:48.663: ISAKMP: (0):vendor ID seems Unity/DPD but major 123 mismatch
*Apr  9 07:24:48.663: ISAKMP: (0):vendor ID is NAT-T v2
*Apr  9 07:24:48.663: ISAKMP: (0):processing vendor id payload
*Apr  9 07:24:48.663: ISAKMP: (0):vendor ID seems Unity/DPD but major 194 mismatch
*Apr  9 07:24:48.663: ISAKMP: (0):processing vendor id payload
*Apr  9 07:24:48.663: ISAKMP: (0):vendor ID seems Unity/DPD but major 241 mismatch
*Apr  9 07:24:48.663: ISAKMP: (0):processing vendor id payload
*Apr  9 07:24:48.663: ISAKMP: (0):vendor ID seems Unity/DPD but major 184 mismatch
*Apr  9 07:24:48.663: ISAKMP: (0):processing vendor id payload
*Apr  9 07:24:48.663: ISAKMP: (0):vendor ID seems Unity/DPD but major 134 mismatch
*Apr  9 07:24:48.665: ISAKMP: (0):found peer pre-shared key matching 2.2.2.2
*Apr  9 07:24:48.665: ISAKMP: (0):local preshared key found
*Apr  9 07:24:48.665: ISAKMP: (0):Scanning profiles for xauth ... L2TP
*Apr  9 07:24:48.665: ISAKMP: (0):Checking ISAKMP transform 1 against priority 10 policy
*Apr  9 07:24:48.665: ISAKMP: (0):      encryption AES-CBC
*Apr  9 07:24:48.665: ISAKMP: (0):      keylength of 256
*Apr  9 07:24:48.665: ISAKMP: (0):      hash SHA
*Apr  9 07:24:48.665: ISAKMP: (0):      default group 20
*Apr  9 07:24:48.665: ISAKMP: (0):      auth pre-share
*Apr  9 07:24:48.665: ISAKMP: (0):      life type in seconds
*Apr  9 07:24:48.665: ISAKMP:      life duration (VPI) of  0x0 0x0 0x70 0x80
*Apr  9 07:24:48.665: ISAKMP-ERROR: (0):Encryption algorithm offered does not match policy!
*Apr  9 07:24:48.665: ISAKMP-ERROR: (0):atts are not acceptable. Next payload is 3
*Apr  9 07:24:48.665: ISAKMP: (0):Checking ISAKMP transform 2 against priority 10 policy
*Apr  9 07:24:48.665: ISAKMP: (0):      encryption AES-CBC
*Apr  9 07:24:48.665: ISAKMP: (0):      keylength of 128
*Apr  9 07:24:48.665: ISAKMP: (0):      hash SHA
*Apr  9 07:24:48.665: ISAKMP: (0):      default group 19
*Apr  9 07:24:48.665: ISAKMP: (0):      auth pre-share
*Apr  9 07:24:48.665: ISAKMP: (0):      life type in seconds
*Apr  9 07:24:48.665: ISAKMP:      life duration (VPI) of  0x0 0x0 0x70 0x80
*Apr  9 07:24:48.665: ISAKMP-ERROR: (0):Encryption algorithm offered does not match policy!
*Apr  9 07:24:48.665: ISAKMP-ERROR: (0):atts are not acceptable. Next payload is 3
*Apr  9 07:24:48.665: ISAKMP: (0):Checking ISAKMP transform 3 against priority 10 policy
*Apr  9 07:24:48.665: ISAKMP: (0):      encryption AES-CBC
*Apr  9 07:24:48.665: ISAKMP: (0):      keylength of 256
*Apr  9 07:24:48.665: ISAKMP: (0):      hash SHA
*Apr  9 07:24:48.665: ISAKMP: (0):      default group 14
*Apr  9 07:24:48.665: ISAKMP: (0):      auth pre-share
*Apr  9 07:24:48.665: ISAKMP: (0):      life type in seconds
*Apr  9 07:24:48.665: ISAKMP:      life duration (VPI) of  0x0 0x0 0x70 0x80
*Apr  9 07:24:48.665: ISAKMP-ERROR: (0):Encryption algorithm offered does not match policy!
*Apr  9 07:24:48.665: ISAKMP-ERROR: (0):atts are not acceptable. Next payload is 3
*Apr  9 07:24:48.665: ISAKMP: (0):Checking ISAKMP transform 4 against priority 10 policy
*Apr  9 07:24:48.665: ISAKMP: (0):      encryption 3DES-CBC
*Apr  9 07:24:48.665: ISAKMP: (0):      hash SHA
*Apr  9 07:24:48.665: ISAKMP: (0):      default group 14
*Apr  9 07:24:48.665: ISAKMP: (0):      auth pre-share
*Apr  9 07:24:48.665: ISAKMP: (0):      life type in seconds
*Apr  9 07:24:48.665: ISAKMP:      life duration (VPI) of  0x0 0x0 0x70 0x80
*Apr  9 07:24:48.665: ISAKMP-ERROR: (0):Diffie-Hellman group offered does not match policy!
*Apr  9 07:24:48.665: ISAKMP-ERROR: (0):atts are not acceptable. Next payload is 3
*Apr  9 07:24:48.665: ISAKMP: (0):Checking ISAKMP transform 5 against priority 10 policy
*Apr  9 07:24:48.665: ISAKMP: (0):      encryption 3DES-CBC
*Apr  9 07:24:48.665: ISAKMP: (0):      hash SHA
*Apr  9 07:24:48.665: ISAKMP: (0):      default group 2
*Apr  9 07:24:48.665: ISAKMP: (0):      auth pre-share
*Apr  9 07:24:48.665: ISAKMP: (0):      life type in seconds
*Apr  9 07:24:48.665: ISAKMP:      life duration (VPI) of  0x0 0x0 0x70 0x80
*Apr  9 07:24:48.665: ISAKMP: (0):atts are acceptable. Next payload is 0
*Apr  9 07:24:48.665: ISAKMP: (0):Acceptable atts:actual life: 86400
*Apr  9 07:24:48.665: ISAKMP: (0):Acceptable atts:life: 0
*Apr  9 07:24:48.665: ISAKMP: (0):Fill atts in sa vpi_length:4
*Apr  9 07:24:48.665: ISAKMP: (0):Fill atts in sa life_in_seconds:28800
*Apr  9 07:24:48.665: ISAKMP: (0):Returning Actual lifetime: 28800
*Apr  9 07:24:48.665: ISAKMP: (0):Started lifetime timer: 28800.

*Apr  9 07:24:48.667: ISAKMP: (0):processing vendor id payload
*Apr  9 07:24:48.667: ISAKMP: (0):processing IKE frag vendor id payload
*Apr  9 07:24:48.667: ISAKMP: (0):Support for IKE Fragmentation not enabled
*Apr  9 07:24:48.667: ISAKMP: (0):processing vendor id payload
*Apr  9 07:24:48.667: ISAKMP: (0):vendor ID seems Unity/DPD but major 69 mismatch
*Apr  9 07:24:48.667: ISAKMP: (0):vendor ID is NAT-T RFC 3947
*Apr  9 07:24:48.667: ISAKMP: (0):processing vendor id payload
*Apr  9 07:24:48.667: ISAKMP: (0):vendor ID seems Unity/DPD but major 123 mismatch
*Apr  9 07:24:48.667: ISAKMP: (0):vendor ID is NAT-T v2
*Apr  9 07:24:48.667: ISAKMP: (0):processing vendor id payload
*Apr  9 07:24:48.667: ISAKMP: (0):vendor ID seems Unity/DPD but major 194 mismatch
*Apr  9 07:24:48.667: ISAKMP: (0):processing vendor id payload
*Apr  9 07:24:48.667: ISAKMP: (0):vendor ID seems Unity/DPD but major 241 mismatch
*Apr  9 07:24:48.667: ISAKMP: (0):processing vendor id payload
*Apr  9 07:24:48.667: ISAKMP: (0):vendor ID seems Unity/DPD but major 184 mismatch
*Apr  9 07:24:48.667: ISAKMP: (0):processing vendor id payload
*Apr  9 07:24:48.667: ISAKMP: (0):vendor ID seems Unity/DPD but major 134 mismatch
*Apr  9 07:24:48.667: ISAKMP: (0):Input = IKE_MESG_INTERNAL, IKE_PROCESS_MAIN_MODE
*Apr  9 07:24:48.667: ISAKMP: (0):Old State = IKE_R_MM1  New State = IKE_R_MM1

*Apr  9 07:24:48.667: ISAKMP: (0):constructed NAT-T vendor-rfc3947 ID
*Apr  9 07:24:48.667: ISAKMP-PAK: (0):sending packet to 2.2.2.2 my_port 500 peer_port 500 (R) MM_SA_SETUP
*Apr  9 07:24:48.667: ISAKMP: (0):Sending an IKE IPv4 Packet.
*Apr  9 07:24:48.667: ISAKMP: (0):Input = IKE_MESG_INTERNAL, IKE_PROCESS_COMPLETE
*Apr  9 07:24:48.667: ISAKMP: (0):Old State = IKE_R_MM1  New State = IKE_R_MM2

*Apr  9 07:24:48.691: ISAKMP-PAK: (0):received packet from 2.2.2.2 dport 500 sport 500 Global (R) MM_SA_SETUP
*Apr  9 07:24:48.691: ISAKMP: (0):Input = IKE_MESG_FROM_PEER, IKE_MM_EXCH
*Apr  9 07:24:48.691: ISAKMP: (0):Old State = IKE_R_MM2  New State = IKE_R_MM3

*Apr  9 07:24:48.691: ISAKMP: (0):processing KE payload. message ID = 0
*Apr  9 07:24:48.693: ISAKMP: (0):processing NONCE payload. message ID = 0
*Apr  9 07:24:48.693: ISAKMP: (0):found peer pre-shared key matching 2.2.2.2
*Apr  9 07:24:48.693: ISAKMP: (1090):received payload type 20
*Apr  9 07:24:48.693: ISAKMP: (1090):His hash no match - this node outside NAT
*Apr  9 07:24:48.693: ISAKMP: (1090):received payload type 20
*Apr  9 07:24:48.693: ISAKMP: (1090):His hash no match - this node outside NAT
*Apr  9 07:24:48.693: ISAKMP: (1090):Input = IKE_MESG_INTERNAL, IKE_PROCESS_MAIN_MODE
*Apr  9 07:24:48.693: ISAKMP: (1090):Old State = IKE_R_MM3  New State = IKE_R_MM3

*Apr  9 07:24:48.693: ISAKMP-PAK: (1090):sending packet to 2.2.2.2 my_port 500 peer_port 500 (R) MM_KEY_EXCH
*Apr  9 07:24:48.693: ISAKMP: (1090):Sending an IKE IPv4 Packet.
*Apr  9 07:24:48.693: ISAKMP: (1090):Input = IKE_MESG_INTERNAL, IKE_PROCESS_COMPLETE
*Apr  9 07:24:48.693: ISAKMP: (1090):Old State = IKE_R_MM3  New State = IKE_R_MM4

*Apr  9 07:24:48.715: ISAKMP-PAK: (1090):received packet from 2.2.2.2 dport 4500 sport 4500 Global (R) MM_KEY_EXCH
*Apr  9 07:24:48.715: ISAKMP: (1090):Input = IKE_MESG_FROM_PEER, IKE_MM_EXCH
*Apr  9 07:24:48.715: ISAKMP: (1090):Old State = IKE_R_MM4  New State = IKE_R_MM5

*Apr  9 07:24:48.715: ISAKMP: (1090):processing ID payload. message ID = 0
*Apr  9 07:24:48.715: ISAKMP: (1090):ID payload
        next-payload : 8
        type         : 1
*Apr  9 07:24:48.715: ISAKMP: (1090):   address      : 192.168.1.132
*Apr  9 07:24:48.715: ISAKMP: (1090):   protocol     : 0
        port         : 0
        length       : 12
*Apr  9 07:24:48.715: ISAKMP: (0):peer matches L2TP profile
*Apr  9 07:24:48.715: ISAKMP: (1090):Found ADDRESS key in keyring keyring_l2tp
*Apr  9 07:24:48.715: ISAKMP: (1090):processing HASH payload. message ID = 0
*Apr  9 07:24:48.715: ISAKMP: (1090):SA authentication status:
        authenticated
*Apr  9 07:24:48.715: ISAKMP: (1090):SA has been authenticated with 2.2.2.2
*Apr  9 07:24:48.715: ISAKMP: (1090):Detected port floating to port = 4500
*Apr  9 07:24:48.715: ISAKMP: (0):Trying to insert a peer 5.5.5.5/2.2.2.2/4500/,
*Apr  9 07:24:48.715: ISAKMP: (0): and inserted successfully 141FF2D8.
*Apr  9 07:24:48.715: ISAKMP: (1090):Input = IKE_MESG_INTERNAL, IKE_PROCESS_MAIN_MODE
*Apr  9 07:24:48.715: ISAKMP: (1090):Old State = IKE_R_MM5  New State = IKE_R_MM5

*Apr  9 07:24:48.715: ISAKMP: (1090):SA is doing
*Apr  9 07:24:48.715: ISAKMP: (1090):pre-shared key authentication using id type ID_IPV4_ADDR
*Apr  9 07:24:48.715: ISAKMP: (1090):ID payload
        next-payload : 8
        type         : 1
*Apr  9 07:24:48.715: ISAKMP: (1090):   address      : 5.5.5.5
*Apr  9 07:24:48.715: ISAKMP: (1090):   protocol     : 17
        port         : 0
        length       : 12
*Apr  9 07:24:48.715: ISAKMP: (1090):Total payload length: 12
*Apr  9 07:24:48.715: ISAKMP-PAK: (1090):sending packet to 2.2.2.2 my_port 4500 peer_port 4500 (R) MM_KEY_EXCH
*Apr  9 07:24:48.715: ISAKMP: (1090):Sending an IKE IPv4 Packet.
*Apr  9 07:24:48.715: ISAKMP: (1090):Input = IKE_MESG_INTERNAL, IKE_PROCESS_COMPLETE
*Apr  9 07:24:48.715: ISAKMP: (1090):Old State = IKE_R_MM5  New State = IKE_P1_COMPLETE

*Apr  9 07:24:48.715: ISAKMP: (1090):Input = IKE_MESG_INTERNAL, IKE_PHASE1_COMPLETE
*Apr  9 07:24:48.715: ISAKMP: (1090):Old State = IKE_P1_COMPLETE  New State = IKE_P1_COMPLETE

*Apr  9 07:24:48.737: ISAKMP-PAK: (1090):received packet from 2.2.2.2 dport 4500 sport 4500 Global (R) QM_IDLE
*Apr  9 07:24:48.737: ISAKMP: (1090):set new node 1 to QM_IDLE
*Apr  9 07:24:48.737: ISAKMP: (1090):processing HASH payload. message ID = 1
*Apr  9 07:24:48.737: ISAKMP: (1090):processing SA payload. message ID = 1
*Apr  9 07:24:48.737: ISAKMP: (1090):processing NAT-OAi payload. addr = 192.168.1.132, message ID = 1
*Apr  9 07:24:48.737: ISAKMP: (1090):processing NAT-OAr payload. addr = 5.5.5.5, message ID = 1
*Apr  9 07:24:48.737: ISAKMP: (1090):Checking IPSec proposal 1
*Apr  9 07:24:48.737: ISAKMP: (1090):transform 1, ESP_AES
*Apr  9 07:24:48.737: ISAKMP: (1090):   attributes in transform:
*Apr  9 07:24:48.737: ISAKMP: (1090):      encaps is 4 (Transport-UDP)
*Apr  9 07:24:48.737: ISAKMP: (1090):      key length is 128
*Apr  9 07:24:48.737: ISAKMP: (1090):      authenticator is HMAC-SHA
*Apr  9 07:24:48.737: ISAKMP: (1090):      SA life type in seconds
*Apr  9 07:24:48.737: ISAKMP:      SA life duration (VPI) of  0x0 0x0 0xE 0x10
*Apr  9 07:24:48.737: ISAKMP: (1090):      SA life type in kilobytes
*Apr  9 07:24:48.737: ISAKMP:      SA life duration (VPI) of  0x0 0x3 0xD0 0x90
*Apr  9 07:24:48.737: ISAKMP: (1090):atts are acceptable.
*Apr  9 07:24:48.737: IPSEC(validate_proposal_request): proposal part #1
*Apr  9 07:24:48.737: IPSEC(validate_proposal_request): proposal part #1,
  (key eng. msg.) INBOUND local= 5.5.5.5:0, remote= 2.2.2.2:0,
    local_proxy= 5.5.5.5/255.255.255.255/17/1701,
    remote_proxy= 2.2.2.2/255.255.255.255/17/1701,
    protocol= ESP, transform= esp-aes esp-sha-hmac  (Transport-UDP),
    lifedur= 0s and 0kb,
    spi= 0x0(0), conn_id= 0, keysize= 128, flags= 0x0
*Apr  9 07:24:48.737: (ipsec_process_proposal)Map Accepted: CRYPTO_MAP_REMOTE_USERS, 10
*Apr  9 07:24:48.737: ISAKMP: (1090):processing NONCE payload. message ID = 1
*Apr  9 07:24:48.737: ISAKMP: (1090):processing ID payload. message ID = 1
*Apr  9 07:24:48.737: ISAKMP: (1090):processing ID payload. message ID = 1
*Apr  9 07:24:48.737: ISAKMP: (1090):received payload type 21
*Apr  9 07:24:48.737: ISAKMP: (1090):received payload type 21
*Apr  9 07:24:48.737: ISAKMP: (1090):QM Responder gets spi
*Apr  9 07:24:48.737: ISAKMP: (1090):Node 1, Input = IKE_MESG_FROM_PEER, IKE_QM_EXCH
*Apr  9 07:24:48.737: ISAKMP: (1090):Old State = IKE_QM_READY  New State = IKE_QM_SPI_STARVE
*Apr  9 07:24:48.737: ISAKMP: (1090):Node 1, Input = IKE_MESG_INTERNAL, IKE_GOT_SPI
*Apr  9 07:24:48.737: ISAKMP: (1090):Old State = IKE_QM_SPI_STARVE  New State = IKE_QM_IPSEC_INSTALL_AWAIT
*Apr  9 07:24:48.737: IPSEC(key_engine): got a queue event with 1 KMI message(s)
*Apr  9 07:24:48.737: IPSEC(crypto_ipsec_create_ipsec_sas): Map found CRYPTO_MAP_REMOTE_USERS, 10
*Apr  9 07:24:48.737: IPSEC(get_old_outbound_sa_for_peer): No outbound SA found for peer 11B177E0
*Apr  9 07:24:48.737: IPSEC(create_sa): sa created,
  (sa) sa_dest= 5.5.5.5, sa_proto= 50,
    sa_spi= 0x23DB241A(601564186),
    sa_trans= esp-aes esp-sha-hmac , sa_conn_id= 2167
    sa_lifetime(k/sec)= (250000/3600),
  (identity) local= 5.5.5.5:0, remote= 2.2.2.2:0,
    local_proxy= 5.5.5.5/255.255.255.255/17/1701,
    remote_proxy= 2.2.2.2/255.255.255.255/17/4500
*Apr  9 07:24:48.737: IPSEC(create_sa): sa created,
  (sa) sa_dest= 2.2.2.2, sa_proto= 50,
    sa_spi= 0x5BC75391(1539789713),
    sa_trans= esp-aes esp-sha-hmac , sa_conn_id= 2168
    sa_lifetime(k/sec)= (250000/3600),
  (identity) local= 5.5.5.5:0, remote= 2.2.2.2:0,
    local_proxy= 5.5.5.5/255.255.255.255/17/1701,
    remote_proxy= 2.2.2.2/255.255.255.255/17/4500
*Apr  9 07:24:48.737: ISAKMP-ERROR: (0):Failed to find peer index node to update peer_info_list
*Apr  9 07:24:48.737: IPSEC(rte_mgr): VPN Route Event Install new outbound sa: Static keyword or dynamic SA create for 2.2.2.2
*Apr  9 07:24:48.737: ISAKMP: (1090):Received IPSec Install callback... proceeding with the negotiation
*Apr  9 07:24:48.737: ISAKMP: (1090):Successfully installed IPSEC SA (SPI:0x23DB241A) on GigabitEthernet5
*Apr  9 07:24:48.737: ISAKMP-PAK: (1090):sending packet to 2.2.2.2 my_port 4500 peer_port 4500 (R) QM_IDLE    
*Apr  9 07:24:48.737: ISAKMP: (1090):Sending an IKE IPv4 Packet.
*Apr  9 07:24:48.737: ISAKMP: (1090):Node 1, Input = IKE_MESG_FROM_IPSEC, IPSEC_INSTALL_DONE
*Apr  9 07:24:48.737: ISAKMP: (1090):Old State = IKE_QM_IPSEC_INSTALL_AWAIT  New State = IKE_QM_R_QM2
*Apr  9 07:24:48.757: ISAKMP-PAK: (1090):received packet from 2.2.2.2 dport 4500 sport 4500 Global (R) QM_IDLE
*Apr  9 07:24:48.757: ISAKMP: (1090):deleting node 1 error FALSE reason "QM done (await)"
*Apr  9 07:24:48.757: ISAKMP: (1090):Node 1, Input = IKE_MESG_FROM_PEER, IKE_QM_EXCH
*Apr  9 07:24:48.757: ISAKMP: (1090):Old State = IKE_QM_R_QM2  New State = IKE_QM_PHASE2_COMPLETE
*Apr  9 07:24:48.757: IPSEC(key_engine): got a queue event with 1 KMI message(s)
*Apr  9 07:24:48.757: IPSEC(key_engine_enable_outbound): rec'd enable notify from ISAKMP
*Apr  9 07:24:48.759: IPSEC: Expand action denied, notify RP
*Apr  9 07:24:53.925: ISAKMP-PAK: (1090):received packet from 2.2.2.2 dport 4500 sport 4500 Global (R) QM_IDLE
*Apr  9 07:24:53.925: ISAKMP: (1090):set new node 1444909779 to QM_IDLE
*Apr  9 07:24:53.925: ISAKMP: (1090):processing HASH payload. message ID = 1444909779
*Apr  9 07:24:53.925: ISAKMP: (1090):processing DELETE payload. message ID = 1444909779
*Apr  9 07:24:53.925: ISAKMP: (1090):peer does not do paranoid keepalives.
*Apr  9 07:24:53.925: ISAKMP: (1090):Enqueued KEY_MGR_DELETE_SAS for IPSEC SA (SPI:0x5BC75391)
*Apr  9 07:24:53.925: ISAKMP: (1090):deleting node 1444909779 error FALSE reason "Informational (in) state 1"
*Apr  9 07:24:53.925: IPSEC(key_engine): got a queue event with 1 KMI message(s)
*Apr  9 07:24:53.925: IDB is NULL : in crypto_ipsec_key_engine_delete_sas (), 5502
*Apr  9 07:24:53.925: IPSEC(key_engine_delete_sas): rec'd delete notify from ISAKMP
*Apr  9 07:24:53.925: IPSEC: still in use sa: 0x135D01F8
*Apr  9 07:24:53.925: IPSEC(key_engine_delete_sas): delete SA with spi 0x5BC75391 proto 50 for 2.2.2.2
*Apr  9 07:24:53.925: IPSEC(delete_sa): deleting SA,
  (sa) sa_dest= 5.5.5.5, sa_proto= 50,
    sa_spi= 0x23DB241A(601564186),
    sa_trans= esp-aes esp-sha-hmac , sa_conn_id= 2167
    sa_lifetime(k/sec)= (250000/3600),
  (identity) local= 5.5.5.5:0, remote= 2.2.2.2:0,
    local_proxy= 5.5.5.5/255.255.255.255/17/1701,
    remote_proxy= 2.2.2.2/255.255.255.255/17/4500
*Apr  9 07:24:53.925: IPSEC(delete_sa): deleting SA,
  (sa) sa_dest= 2.2.2.2, sa_proto= 50,
    sa_spi= 0x5BC75391(1539789713),
    sa_trans= esp-aes esp-sha-hmac , sa_conn_id= 2168
    sa_lifetime(k/sec)= (250000/3600),
  (identity) local= 5.5.5.5:0, remote= 2.2.2.2:0,
    local_proxy= 5.5.5.5/255.255.255.255/17/1701,
    remote_proxy= 2.2.2.2/255.255.255.255/17/4500
*Apr  9 07:24:53.925: IPSEC(send_delete_notify_kmi): not sending KEY_ENGINE_DELETE_SAS
*Apr  9 07:24:53.925: ISAKMP-ERROR: (0):Failed to find peer index node to update peer_info_list
*Apr  9 07:24:53.925: ISAKMP-PAK: (1090):received packet from 2.2.2.2 dport 4500 sport 4500 Global (R) QM_IDLE
*Apr  9 07:24:53.925: ISAKMP: (1090):set new node -159405345 to QM_IDLE
*Apr  9 07:24:53.925: ISAKMP: (1090):processing HASH payload. message ID = 4135561951
*Apr  9 07:24:53.925: ISAKMP: (1090):processing DELETE payload. message ID = 4135561951
*Apr  9 07:24:53.925: ISAKMP: (1090):peer does not do paranoid keepalives.
*Apr  9 07:24:53.925: ISAKMP: (1090):deleting SA reason "No reason" state (R) QM_IDLE       (peer 2.2.2.2)
*Apr  9 07:24:53.925: ISAKMP: (1090):deleting node -159405345 error FALSE reason "Informational (in) state 1"
*Apr  9 07:24:53.925: ISAKMP: (1090):set new node 829896282 to QM_IDLE
*Apr  9 07:24:53.925: ISAKMP-PAK: (1090):sending packet to 2.2.2.2 my_port 4500 peer_port 4500 (R) QM_IDLE    
*Apr  9 07:24:53.925: ISAKMP: (1090):Sending an IKE IPv4 Packet.
*Apr  9 07:24:53.925: ISAKMP: (1090):purging node 829896282
*Apr  9 07:24:53.925: ISAKMP: (1090):Input = IKE_MESG_INTERNAL, IKE_PHASE1_DEL
*Apr  9 07:24:53.925: ISAKMP: (1090):Old State = IKE_P1_COMPLETE  New State = IKE_DEST_SA

*Apr  9 07:24:53.925: ISAKMP: (1090):deleting SA reason "No reason" state (R) QM_IDLE       (peer 2.2.2.2)
*Apr  9 07:24:53.925: ISAKMP: (0):Unlocking peer struct 0x141FF2D8 for isadb_mark_sa_deleted(), count 0
*Apr  9 07:24:53.925: ISAKMP: (1090):Input = IKE_MESG_FROM_PEER, IKE_MM_EXCH
*Apr  9 07:24:53.925: ISAKMP: (1090):Old State = IKE_DEST_SA  New State = IKE_DEST_SA

*Apr  9 07:24:53.925: IPSEC(ident_delete_notify_kmi): Failed to send KEY_ENG_DELETE_SAS
*Apr  9 07:24:53.925: IPSEC(ident_update_final_flow_stats): Collect Final Stats and update MIB
IPSEC get IKMP peer index from peer 0x11B177E0 ikmp handle 0x80000066
IPSEC IKMP peer index 0
[ident_update_final_flow_stats] : Flow delete complete event received for flow id 0x340000A7,peer index 0

*Apr  9 07:24:53.925: ISAKMP: (0):Deleting peer node by peer_reap for 2.2.2.2: 141FF2D8
*Apr  9 07:24:53.925: IPSEC(key_engine): got a queue event with 1 KMI message(s)


  • Тема закрыта, !*! Slot (ok), 11:45 , 10-Апр-21 (1)
C3560X +GRE Tunnel = Высокая загрузка CPU!, !*! merko, (Cisco Catalyst коммутаторы) 12-Апр-21, 16:15  [ | | | ] [линейный вид] [смотреть все]
Всем привет!

Железка Cisco WS-C3560X-24P
При загрузке канала через Tunnel0, процессор сильно грузится и канал разгоняется только до 9-10 Mbps  в одну сторону. Почему так грузится CPU? Как снизить нагрузку?


interface Vlan2
description ISP_1
ip address 192.168.1.154 255.255.255.248
end

interface GigabitEthernet0/23
description ISP_1
switchport access vlan 2
speed 100
duplex full

interface Tunnel0
description over_ISP1
ip address 192.168.2.165 255.255.255.254
ip mtu 1400
ip ospf cost 10
tunnel source Vlan2
tunnel destination 10.10.10.1
end


#sh proc cpu sorted
CPU utilization for five seconds: 99%/14%; one minute: 99%; five minutes: 96%
PID Runtime(ms)   Invoked      uSecs   5Sec   1Min   5Min TTY Process
183   5177327601030181438        502 58.70% 58.22% 55.00%   0 IP Input
143    49121522 279862942        175  6.02%  6.46%  6.63%   0 Hulc LED Process
  87    10312899 347368295         29  3.96%  4.29%  3.38%   0 HLFM address lea
  66   375186000  74336806       5047  3.17%  2.90%  2.93%   0 RedEarth Tx Mana
  65   258643303 110911016       2331  3.01%  2.89%  2.87%   0 RedEarth I2C dri
   8    27680965    198037     139780  3.01%  0.37%  0.25%   0 Licensing Auto U
106    17246805  11806080       1460  0.63%  0.61%  0.63%   0 hpm counter proc

Проверить связь по всем портам, !*! Diozan, (Мониторинг, статистика, SNMP) 02-Дек-20, 19:10  [ | | | ] [линейный вид] [смотреть все]
Добрый день.
Такая задача. Нужно проверить прохождение IPv4 пакетов от узла А до узла Б. При этом не просто попинговать, а проверить прохождение TCP и UDP по всем портам. (Есть подозрение, что на пути что-то режется).
Вроде всё проще простого, на тестовом узле А открываем все 65535 TCP и UDP портов, с узла Б NMAP-ом все их перебираем.

Вопрос: Какой программой можно открыть сразу все порты, что бы они откликались на NMAP?

  • traceroute -T -p не подойдет , !*! Ajavrik (??), 20:27 , 02-Дек-20 (1)
    traceroute -T -p  не подойдет?


    > Добрый день.
    > Такая задача. Нужно проверить прохождение IPv4 пакетов от узла А до узла
    > Б. При этом не просто попинговать, а проверить прохождение TCP и
    > UDP по всем портам. (Есть подозрение, что на пути что-то режется).
    > Вроде всё проще простого, на тестовом узле А открываем все 65535 TCP
    > и UDP портов, с узла Б NMAP-ом все их перебираем.
    > Вопрос: Какой программой можно открыть сразу все порты, что бы они откликались
    > на NMAP?

    сообщить модератору +/ответить
  • Вот с симптомов и нужно начинать Может ваша проблема не стоит и выеденого яйца , !*! Andrey (??), 09:47 , 03-Дек-20 (2)
    >  (Есть подозрение, что на пути что-то режется).

    Вот с симптомов и нужно начинать. Может ваша проблема не стоит и выеденого яйца.

    Попробуйте iperf в связке с shell скриптами.
    Или любым удобным ЯП (php, python) посылать пакеты. На другой стороне слушать tcpdump/wireshark или те-же самые простые приемники TCP/UDP пакетов на тех-же самых ЯП. Есть пакет определенного содержимого - переключаемся на следующий порт. Нет - выводим алерт или мессагу в файл с номером порта.
    Доработать простые примеры TCP/UDP клиент-серверов из интернета дело одного вечера.


    > Вопрос: Какой программой можно открыть сразу все порты, что бы они откликались на NMAP?

    У вас IP-стек ядра ОС не сдохнет слушать сразу на всех портах TCP+UDP да еще и отвечать в обратную сторону?

    сообщить модератору +/ответить
  • запустить iperf в серверном режиме и файрволом редиректить всё в его порт главн, !*! Ann None (?), 12:23 , 03-Дек-20 (3) –1
    > Добрый день.
    > Такая задача. Нужно проверить прохождение IPv4 пакетов от узла А до узла
    > Б. При этом не просто попинговать, а проверить прохождение TCP и
    > UDP по всем портам. (Есть подозрение, что на пути что-то режется).
    > Вроде всё проще простого, на тестовом узле А открываем все 65535 TCP
    > и UDP портов, с узла Б NMAP-ом все их перебираем.
    > Вопрос: Какой программой можно открыть сразу все порты, что бы они откликались
    > на NMAP?

    запустить iperf в серверном режиме и файрволом редиректить всё в его порт. главное себе ноги^W ssh не отстрелить

    сообщить модератору –1 +/ответить
  • Открыть порты -- любым сервисом Да хоть тем же nginx в конфиге 65535 listen-ов н, !*! fantom (??), 13:15 , 11-Дек-20 (5)
    > Добрый день.
    > Такая задача. Нужно проверить прохождение IPv4 пакетов от узла А до узла
    > Б. При этом не просто попинговать, а проверить прохождение TCP и
    > UDP по всем портам. (Есть подозрение, что на пути что-то режется).
    > Вроде всё проще простого, на тестовом узле А открываем все 65535 TCP
    > и UDP портов, с узла Б NMAP-ом все их перебираем.
    > Вопрос: Какой программой можно открыть сразу все порты, что бы они откликались
    > на NMAP?

    Открыть порты -- любым сервисом.
    Да хоть тем же nginx в конфиге 65535 listen-ов написать :)

    сообщить модератору +/ответить
  • Можете проверить фрагментацию пакетов командой ping www yandex ru -4 -l 65500 и , !*! Руслан543 (?), 15:46 , 01-Фев-21 (6)
    > Добрый день.
    > Такая задача. Нужно проверить прохождение IPv4 пакетов от узла А до узла
    > Б. При этом не просто попинговать, а проверить прохождение TCP и
    > UDP по всем портам. (Есть подозрение, что на пути что-то режется).
    > Вроде всё проще простого, на тестовом узле А открываем все 65535 TCP
    > и UDP портов, с узла Б NMAP-ом все их перебираем.
    > Вопрос: Какой программой можно открыть сразу все порты, что бы они откликались
    > на NMAP?

    Можете проверить фрагментацию пакетов командой ping www.yandex.ru -4 -l 65500 и еще пропингуйте с большим количеством пакетов ping -4 -n 220 yandex.ru Скачайте Wireshark зайдите в статистика графики ввода вывода там пишутся ошибки

    сообщить модератору +/ответить
  • Еще можно так TRexRealistic Traffic Generator https trex-tgn cisco com , !*! Руслан543 (?), 21:42 , 04-Фев-21 (7)
    > Добрый день.
    > Такая задача. Нужно проверить прохождение IPv4 пакетов от узла А до узла
    > Б. При этом не просто попинговать, а проверить прохождение TCP и
    > UDP по всем портам. (Есть подозрение, что на пути что-то режется).
    > Вроде всё проще простого, на тестовом узле А открываем все 65535 TCP
    > и UDP портов, с узла Б NMAP-ом все их перебираем.
    > Вопрос: Какой программой можно открыть сразу все порты, что бы они откликались
    > на NMAP?

    Еще можно так TRex
    Realistic Traffic Generator https://trex-tgn.cisco.com/

    сообщить модератору +/ответить
tp-link низкая скорость wifi, !*! Пантелеев, (Диагностика и решение проблем) 03-Окт-17, 00:54  [ | | | ] [линейный вид] [смотреть все]
На tplink-841n(nd) стояла последняя версия openwrt и всем устраивала (собственно шился из-за кучи вещей, которых нет в родной прошивке).
Провайдер на днях поднял скорость с 30 до 70 мбит. А wifi максимум давал скорость 30-35 мбит  
при одинаковых настройках - 80211n 20 mhz 6 channel, если откатиться на родную  прошивку, скорость подбирается к 100 мбит.
Может я просто не умею страивать wifi в openwrt.
ЧЯДНТ
  • На то она и родная, оптимизированая по скорости У OpenWRT функционала больше, а, !*! ACCA (ok), 21:21 , 05-Окт-17 (1) +2
    > максимум давал скорость 30-35 мбит
    > при одинаковых настройках - 80211n 20 mhz 6 channel, если откатиться на
    > родную  прошивку, скорость подбирается к 100 мбит.
    > Может я просто не умею страивать wifi в openwrt.

    На то она и родная, оптимизированая по скорости. У OpenWRT функционала больше, а TP-LINK железяка дохлая, особо доставляет Ralink. Попробуй подшаманить, но много не выжмешь - https://gist.github.com/ruzickap/10008636

    Как появилось больше 20Мбит, пришлось менять железо. Сначала на Asus RT-AC68U, потом на EdgeRouter PoE + EdiMax AC1200.

    сообщить модератору +2 +/ответить
  • Что мешает проверить , !*! ololo (?), 18:58 , 15-Окт-17 (2)
    > На tplink-841n(nd) стояла последняя версия openwrt и всем устраивала (собственно шился
    > из-за кучи вещей, которых нет в родной прошивке).
    > Провайдер на днях поднял скорость с 30 до 70 мбит. А wifi
    > максимум давал скорость 30-35 мбит
    > при одинаковых настройках - 80211n 20 mhz 6 channel, если откатиться на
    > родную  прошивку, скорость подбирается к 100 мбит.
    > Может я просто не умею страивать wifi в openwrt.
    > ЧЯДНТ

    Что мешает проверить?

    сообщить модератору +/ответить
  • Думаю скорее всего дело в самом соединении, тож были похожие проблемы, отказалис, !*! dmitriygessus (ok), 23:31 , 24-Май-20 (3)
    > На tplink-841n(nd) стояла последняя версия openwrt и всем устраивала (собственно шился
    > из-за кучи вещей, которых нет в родной прошивке).
    > Провайдер на днях поднял скорость с 30 до 70 мбит. А wifi
    > максимум давал скорость 30-35 мбит
    > при одинаковых настройках - 80211n 20 mhz 6 channel, если откатиться на
    > родную  прошивку, скорость подбирается к 100 мбит.
    > Может я просто не умею страивать wifi в openwrt.
    > ЧЯДНТ

    Думаю скорее всего дело в самом соединении, тож были похожие проблемы, отказались от провайдера и все решилось

    сообщить модератору +/ответить
  • если пров дает 70 мбит, то откуда на вафле 100 мбит взялось Кто-то где-то врет , !*! ipmanyak (ok), 14:13 , 27-Май-20 (4) +1
    > На tplink-841n(nd) стояла последняя версия openwrt и всем устраивала (собственно шился
    > из-за кучи вещей, которых нет в родной прошивке).
    > Провайдер на днях поднял скорость с 30 до 70 мбит. А wifi
    > максимум давал скорость 30-35 мбит
    > при одинаковых настройках - 80211n 20 mhz 6 channel, если откатиться на
    > родную  прошивку, скорость подбирается к 100 мбит.
    > Может я просто не умею страивать wifi в openwrt.
    > ЧЯДНТ

    если пров дает 70 мбит, то откуда на вафле 100 мбит взялось? Кто-то где-то врет.


    сообщить модератору +1 +/ответить
  • Ждите обновления openwrt они исправляют ошибки но медленно через пол года думаю , !*! Руслан543 (?), 19:20 , 01-Фев-21 (5)
    > На tplink-841n(nd) стояла последняя версия openwrt и всем устраивала (собственно шился
    > из-за кучи вещей, которых нет в родной прошивке).
    > Провайдер на днях поднял скорость с 30 до 70 мбит. А wifi
    > максимум давал скорость 30-35 мбит
    > при одинаковых настройках - 80211n 20 mhz 6 channel, если откатиться на
    > родную  прошивку, скорость подбирается к 100 мбит.
    > Может я просто не умею страивать wifi в openwrt.
    > ЧЯДНТ

    Ждите обновления openwrt они исправляют ошибки но медленно через пол года думаю исправят

    сообщить модератору +/ответить
GPON от  ростелеком и стоил ли подключать?, !*! ООО Вектор, (Каналообразующее оборудование, Модемы) 30-Дек-19, 00:43  [ | | | ] [линейный вид] [смотреть все]
Суть вопроса такая, в доме где я живу использовал домашний проводной интернет от МТС. Тариф 100 мбит\с. Скорости постоянно не замерял, но в те моменты когда нужно было что-то прокачать, были эти реальные 100  мбит.
Сейчас возникла необходимость в большей скорости, а МТС максимум в моем регионе предлагает 100 мбит\сек скорость. Другие проводные аналогично. Кроме ростелекома.
У него есть даже тариф 800 мбит за вменяемые деньги.
Для чего нужна такая скорость? за день 2-5 раз бывает необходимость скачть объем порядка 30-50 гигабайт, а потом залить его обратно (не всегда). И на 100 мбитном тарифе это долго.

Почитал про устройство GPON . дословно понял, что на все дерево в ветке максималная скорость не превышает 2.5 гбит\сек. Т.е если в многоквартирном доме (300 квартир) 20-30 квартир подключены + пара соседних домов (т.к. я не уверено, что одно волокно идет от GPON головного устройства в каждый дом), то скорость эта профанация?

Или количество абонентов на гигабит в среднем такое же как и у других провайдров? просто интересно, если я возьму 800, и еще 3 соседа возьмут по 800, да запустят торенты, это будет предел?

И как у ростелекома качество услуг? Гугл конечно на этот вопрос отвечает, но уровень мнения там примерно "небыло не единого разрыва"



Помогите настроить точку доступа CISCO AIR-AP1141N-E-K9, !*! Igor_Mesyats, (Диагностика и решение проблем) 19-Июн-17, 06:39  [ | | | ] [линейный вид] [смотреть все]
Здравствуйте!!!
Вот попала в руки такая точка доступа CISCO AI-AP1141N-E-K9
Никак не могу попасть в неё. Совершенно не реагирует на консоль, подключаюсь консольным кабелем на экран совершенно ничего не выводит. Предыдущий хозяин сказал что сбросил её в заводские настройки. Подскажите как попасть в неё для дальнеёшей настройки?
  • DHCP запросы шлет , !*! ShyLion (ok), 13:29 , 19-Июн-17 (1) +1
    > Здравствуйте!!!
    > Вот попала в руки такая точка доступа CISCO AI-AP1141N-E-K9
    > Никак не могу попасть в неё. Совершенно не реагирует на консоль, подключаюсь
    > консольным кабелем на экран совершенно ничего не выводит. Предыдущий хозяин сказал
    > что сбросил её в заводские настройки. Подскажите как попасть в неё
    > для дальнеёшей настройки?

    DHCP запросы шлет?

    сообщить модератору +1 +/ответить
  • Как подключаетесь Какой программой Первым делом проверьте работает ли у вас RS, !*! izyk (ok), 15:45 , 20-Июн-17 (6)
    > Здравствуйте!!!
    > Вот попала в руки такая точка доступа CISCO AI-AP1141N-E-K9
    > Никак не могу попасть в неё. Совершенно не реагирует на консоль, подключаюсь
    > консольным кабелем на экран совершенно ничего не выводит. Предыдущий хозяин сказал
    > что сбросил её в заводские настройки. Подскажите как попасть в неё
    > для дальнеёшей настройки?

    Как подключаетесь? Какой программой?
    Первым делом проверьте работает ли у вас RS232 порт.
    Проверьте настройки RS232 (9600-8-none-1-none) - http://www.cisco.com/c/en/us/support/docs/dial-access/asynch...

    Разъем проверьте, он для консоли такой же как для LAN, можно перепутать.
    Питание.

    сообщить модератору +/ответить
  • А вы как её питаете, PoE или блоком питания Индикация работает Ну и, вы в курсе, !*! alexpaknix (ok), 14:50 , 21-Июл-17 (11)
    А вы как её питаете, PoE или блоком питания? Индикация работает?
    Ну и, вы в курсе, что без WLC контроллера, эта точка особо бесполезна?

    UPD. спутал с 1041 точками
    в документации сказано
    >Follow these steps to access the CLI using a Telnet session. These steps are for a PC running Microsoft Windows with a Telnet terminal application. Check your PC operating instructions for detailed instructions.
    >
    >Step 1 Select Start > Programs > Accessories > Telnet.
    >If Telnet is not listed in your Accessories menu, select Start > Run, type Telnet in the entry field, and press Enter.
    >Step 2 When the Telnet window appears, click Connect and select Remote System.
    >Step 3 In the Host Name field, type the access point IP address and click Connect.

    http://www.cisco.com/c/en/us/td/docs/wireless/access_point/1...

    по ссылке так же есть таблица диагностики лед индикатора, может помочь

    сообщить модератору +/ответить


Пропуск трафика с мандатными метками / загруза процессора, !*! Andy1e, (Cisco Catalyst коммутаторы) 06-Янв-21, 04:25  [ | | | ] [линейный вид] [смотреть все]
Добра всем. Возникло пожелание у пользователей ЛС, значит, передавать трафик с мандатными метками (дополнительными опциями в заголовке ip пакета), и внезапно (гм!) оказалось, что циски по умолчанию дропают его на выходе с vlan:
#show ip traffic | inc sec
689 security failures, 689 bad options, 4631913 with options (первые два пункта растут синхронно).

С помощью rfc, гугла и такой-то матери выяснилось, что команда "ip security ignore-authority" на интерфейсе заставляет-таки его пропустить (причём требуется прописать ее на каждом ip интерфейсе по маршруту: в случае корпус-ядро-корпус получается в 6 местах, и это еще не считая резервный транспорт), однако при этом безбожно растёт нагрузка на девайс: в условно нерабочее время на  корпусной 4500 она вырастает с нуля до 40-100%, а в рабочий понедельник утром, поговаривают, даже 6500 в ядре легла; причём при вчерашних экспериментах грузилась сильно циска только в одном, "наиболее населенном" корпусе; вероятно проблема не с целевым "меченым" трафиком (его было всего ничего, пинги + подключение к БД), а с обычным рабочим фоном (вероятно даже не широковещалкой, хотя тут хз).
Вариант засунуть пользователей в один vlan не рассматривается - шибко много их, в разных местах; решение очевидное, но трудоемкое и некрасивое.

  • Когда мои пользователи ЛС хотят посекретничать, я их прошу не морочить голову се, !*! Licha Morada (ok), 00:02 , 07-Янв-21 (1) +1
    Когда мои пользователи ЛС хотят посекретничать, я их прошу не морочить голову сетевикам, а заворачивать траффик в SSL/TLS и аутентицировать сообщения на 7-ом уровне.

    Если таким образом решить задачу приемлемо не получается, то настраиваю оверлейную сеть между конкретными заинтересованными хостами, отдельными группами.
    До настоящего времени использовал Tinc, теперь, наверное, буду WireGuard пробовать.

    Похоже?

    (Такая вот глубокая неприязнь к решениям с потрохами зависящим от мутного функционала "божественных ящиков")

    сообщить модератору +1 +/ответить
Cisco 3845 +NMD36-ESW проблема с VLAN, !*! merko, (Cisco маршрутизаторы) 25-Окт-20, 10:22  [ | | | ] [линейный вид] [смотреть все]
Добрый день.

Казалось бы, чего тут сложного, но оказалось...
В общем создаю vlan 999

#vlan database
(vlan)#vlan 999
exit

int vlan 999
ip addr 192.168.1.1 255.255.255.0


int range fa4/0 - 10
descr Hosts
switchport access vlan 999
switchport mode access
exit


И хосты не пингуются! С хостов шлюз (192.168.1.1) тоже не пингуется!
Хосты между собой пингуются.
В arp адреса хостов вижу!

Я так понимаю L3 не работает.
Куда копать?

Разобрать etherchannel, !*! alex, (Cisco Catalyst коммутаторы) 31-Янв-19, 17:16  [ | | | ] [линейный вид] [смотреть все]
Добрый день.
Возможно, вопрос покажется глупым, просто нет понимания у меня почему так происходит.
Допустим есть 2 коммутатора L2, которые соединены между собой 2 линками, на которых поднят portchannel. Все работает. Теперь разбираем этот portchannel и вот тут возникает вопрос.
Если банально сделать no interface portchannel, то коммутатор убирает настройку channel-group с физических интерфейсов, но при этом переводит интерфейсы в даун. Объясните, почему так происходит, в чем заключается логика циски? Ведь физические интерфейсы остаются с нормальным конфигом, но почему-то переведенные циской в даун.
Если просто сначала снять ручками с физического интерфейса channel-group, а потом уже убирать interface portchannel, то тогда все работает и порт не падает.
  • gt оверквотинг удален Дык вопрос не туда Вам в саппорт циски, раздел философ, !*! fantom (??), 12:56 , 01-Фев-19 (1)
    >[оверквотинг удален]
    > Возможно, вопрос покажется глупым, просто нет понимания у меня почему так происходит.
    > Допустим есть 2 коммутатора L2, которые соединены между собой 2 линками, на
    > которых поднят portchannel. Все работает. Теперь разбираем этот portchannel и вот
    > тут возникает вопрос.
    > Если банально сделать no interface portchannel, то коммутатор убирает настройку channel-group
    > с физических интерфейсов, но при этом переводит интерфейсы в даун. Объясните,
    > почему так происходит, в чем заключается логика циски? Ведь физические интерфейсы
    > остаются с нормальным конфигом, но почему-то переведенные циской в даун.
    > Если просто сначала снять ручками с физического интерфейса channel-group, а потом уже
    > убирать interface portchannel, то тогда все работает и порт не падает.

    Дык вопрос не туда. Вам в саппорт циски, раздел "философия" :)
    А вообще почитайте про циску внимательнее, у нее есть фича - автоопределения наличия портченнела в канале, вот скорее всего потому и шатдауниит.

    сообщить модератору +/ответить
  • gt оверквотинг удален Во избежание образования петли и как результат шировещат, !*! Serb (?), 07:45 , 04-Фев-19 (2)
    >[оверквотинг удален]
    > Возможно, вопрос покажется глупым, просто нет понимания у меня почему так происходит.
    > Допустим есть 2 коммутатора L2, которые соединены между собой 2 линками, на
    > которых поднят portchannel. Все работает. Теперь разбираем этот portchannel и вот
    > тут возникает вопрос.
    > Если банально сделать no interface portchannel, то коммутатор убирает настройку channel-group
    > с физических интерфейсов, но при этом переводит интерфейсы в даун. Объясните,
    > почему так происходит, в чем заключается логика циски? Ведь физические интерфейсы
    > остаются с нормальным конфигом, но почему-то переведенные циской в даун.
    > Если просто сначала снять ручками с физического интерфейса channel-group, а потом уже
    > убирать interface portchannel, то тогда все работает и порт не падает.

    Во избежание образования петли и как результат шировещательного шторма

    сообщить модератору +/ответить
Маршрутизация MGMT 3750, !*! Vicru, (Cisco Catalyst коммутаторы) 17-Ноя-20, 16:21  [ | | | ] [линейный вид] [смотреть все]
Добрый день.
Есть CISCO C3750E-UNIVERSALK9NPE-M 15.0(1)SE3
у которого совсем нет VRF. Так бывает? Посоветуйте пожалуйста, как настроить маршрутизацию для управнения оным коммутатором из другой подсети? В своей сети он работает как просто L2.
  • А зачем вам для этого VRF Дайте ему IP адрес и пропишите маршрут по умолчанию , !*! Licha Morada (ok), 21:29 , 17-Ноя-20 (1)
    > как настроить маршрутизацию для управнения оным коммутатором из другой подсети?

    А зачем вам для этого VRF? Дайте ему IP адрес и пропишите маршрут по умолчанию. Как если бы это был просто хост.

    сообщить модератору +/ответить
  • 3750 поддерживает vrf lite Но если он чисто л2, то как заметил предыдущий ор, !*! Serb (?), 03:08 , 19-Ноя-20 (2)
    > Добрый день.
    > Есть CISCO C3750E-UNIVERSALK9NPE-M 15.0(1)SE3
    > у которого совсем нет VRF. Так бывает? Посоветуйте пожалуйста, как настроить маршрутизацию
    > для управнения оным коммутатором из другой подсети? В своей сети он
    > работает как просто L2.

    3750 поддерживает vrf lite . . Но если он чисто л2, то как заметил предыдущий оратор, дифолтного врф достаточно

    сообщить модератору +/ответить
Потерялся DLink, !*! Аноним, (Мониторинг, статистика, SNMP) 23-Окт-20, 09:16  [ | | | ] [линейный вид] [смотреть все]
Достался от предшественника Dlink DGS-1210-28P/ME, в рабочей сети. Никак не могу найти ни по MAC ни по IP, пропал как в бермудском треугольнике. Настройки не известны. Подскажите есть ли какие-нибудь гуманные способы залогиниться на него. Сброс к заводским настройкам не возможен.


Неправильный порядок UDP пакетов при агрегации каналов, !*! phekd94, (Другое оборудование) 10-Ноя-20, 09:47  [ | | | ] [линейный вид] [смотреть все]
Добрый день.
Есть поток UDP пакетов, который приходит на MikroTik. Этот поток с помощью bridge попадает на bounding (балансировка - round robin), состоящий из двух портов (то есть поток раздваивается). Далее поток с этих двух портов проходит через несколько устройств и попадает на другой MikroTik, который настроен аналогичным образом. Таким образом, раздвоенный поток собирается в один. Так вот, тест на потерю пакетов (из методики RFC 2544) показывает, что ничего не теряется. Но тест BERT (Bit Error Rate Test) выдает коэффициент, отличный от 0, то есть я делаю вывод, что пакеты приходят не в правильном порядке из-за появления некоторой задержки при проходе через устройства между маршрутизаторами.
Вопрос такой: можно ли настроить агрегацию (например, какая-нибудь волшебная балансировка) так, чтобы UDP пакеты приходили в правильном порядке, если связь между маршрутизаторами может быть ТОЛЬКО СИМПЛЕКСНОЙ? Или же, при такой постановке задачи, за порядком пакетов можно следить только используя свой контроль на генерирующем поток и приемном устройствах (например, использовать часть байт в пакете для нумерации пакетов и тому подобное)?
  • gt оверквотинг удален НЕТ Повторите торию -- IP НЕ ГАРАНТИРУЕТ ПОРЯДОК от с, !*! fantom (??), 11:29 , 10-Ноя-20 (1)
    >[оверквотинг удален]
    > не теряется. Но тест BERT (Bit Error Rate Test) выдает коэффициент,
    > отличный от 0, то есть я делаю вывод, что пакеты приходят
    > не в правильном порядке из-за появления некоторой задержки при проходе через
    > устройства между маршрутизаторами.
    > Вопрос такой: можно ли настроить агрегацию (например, какая-нибудь волшебная балансировка)
    > так, чтобы UDP пакеты приходили в правильном порядке, если связь между
    > маршрутизаторами может быть ТОЛЬКО СИМПЛЕКСНОЙ? Или же, при такой постановке задачи,
    > за порядком пакетов можно следить только используя свой контроль на генерирующем
    > поток и приемном устройствах (например, использовать часть байт в пакете для
    > нумерации пакетов и тому подобное)?

    НЕТ!
    Повторите торию -- IP НЕ ГАРАНТИРУЕТ ПОРЯДОК!!! от слова вообЧе и СОВСЕМ.
    Каждый IP пакет (и как следствие UDP дейтаграмма) независимый блок данных и прийти они могут в произвольном порядке и без агрегации каналов.
    И именно в UDP понятие "неправильный порядок пакетов" лишино смысла.
    Задача "собрать в правильном порядке" -- задача приложения, а никак не стека UDP.

    Для "на выходе" получить "правильный порядок" был придуман tcp...

    сообщить модератору +/ответить
  • Можно, если маршрутизаторы в середине балансируют per flow, а не per packet Но э, !*! CAE (ok), 12:14 , 12-Ноя-20 (4)
    Можно, если маршрутизаторы в середине балансируют per flow, а не per packet.
    Но это не микротики, конечно, да и в Линукс-бсд-боксах надо приложить усилия руками, из коробки не будет. А те рутеры, где есть CEF и похожие методики, те умеют.
    сообщить модератору +/ответить
Распаковка бэкапа конфига DLink DES 121028P, !*! Аноним, (Cisco маршрутизаторы) 09-Ноя-20, 07:35  [ | | | ] [линейный вид] [смотреть все]
Подскажите, есть ли возможность привести к читаемому виду config.bin сабжа?
OSPF и Cisco880, !*! merko, (Диагностика и решение проблем) 05-Ноя-20, 08:16  [ | | | ] [линейный вид] [смотреть все]
Добрый день.

Попалась мне тут циска 881-ая, которая ничего не знает про OSPF.
Как такое может быть? И как ее познакомить с этим протоколом?


AAAA#sh ip route ?
  Hostname or A.B.C.D  Network to display information about or hostname
  connected            Connected
  dhcp                 Show routes added by DHCP Server or Relay
  eigrp                Enhanced Interior Gateway Routing Protocol (EIGRP)
  list                 IP Access list
  loops                RIB routes forming loops
  multicast            Multicast global information
  odr                  On Demand stub Routes
  profile              IP routing table profile
  rip                  Routing Information Protocol (RIP)
  static               Static routes
  summary              Summary of all routes
  supernets-only       Show supernet entries only
  topology             Display routes from a topology instance
  track-table          Tracked static table
  |                    Output modifiers
  <cr>


AAAA(config)#router ?
  odr  On Demand stub Routes
  rip  Routing Information Protocol (RIP)


Лицуха
License Information for 'c880-data'
    License Level: advsecurity_npe   Type: Permanent
    Next reboot license Level: advsecurity_npe

  • gt оверквотинг удален OSPF, EIGRP, BGP - это лицензия advipservices advipservi, !*! Andrey (??), 09:20 , 05-Ноя-20 (1)
    >[оверквотинг удален]
    >           Output
    > modifiers
    >   <cr>
    > AAAA(config)#router ?
    >   odr  On Demand stub Routes
    >   rip  Routing Information Protocol (RIP)
    > Лицуха
    > License Information for 'c880-data'
    >     License Level: advsecurity_npe   Type: Permanent
    >     Next reboot license Level: advsecurity_npe

    OSPF, EIGRP, BGP - это лицензия advipservices/advipservices_npe.

    Командой license boot module c880-data level advipservices можно активировать нужную лицензию.

    сообщить модератору +/ответить
логи cisco нулевой мак адресс, !*! alexaxa, (Cisco маршрутизаторы) 28-Окт-20, 13:23  [ | | | ] [линейный вид] [смотреть все]
015461: Sep 28 07:20:23.016: %C4K_L2MAN-6-INVALIDSOURCEADDRESSPACKET: (Suppressed 3 times)Packet received with invalid source MAC address (00:00:00:00:00:00) on port Po1 in vlan 1
015462: Sep 30 08:31:57.536: %C4K_L2MAN-6-INVALIDSOURCEADDRESSPACKET: (Suppressed 46 times)Packet received with invalid source MAC address (00:00:00:00:00:00) on port Po1 in vlan 1
015463: Oct  1 06:06:34.023: %C4K_L2MAN-6-INVALIDSOURCEADDRESSPACKET: (Suppressed 2 times)Packet received with invalid source MAC address (00:00:00:00:00:00) on port Po1 in vlan 1
015464: Oct  1 13:44:34.481: %C4K_L2MAN-6-INVALIDSOURCEADDRESSPACKET: (Suppressed 1 times)Packet received with invalid source MAC address (00:00:00:00:00:00) on port Po1 in vlan 1
015465: Oct  5 05:59:00.140: %C4K_L2MAN-6-INVALIDSOURCEADDRESSPACKET: (Suppressed 7 times)Packet received with invalid source MAC address (00:00:00:00:00:00) on port Po1 in vlan 1
015466: Oct  8 16:04:17.460: %C4K_L2MAN-6-INVALIDSOURCEADDRESSPACKET: Packet received with invalid source MAC address (00:00:00:00:00:00) on port Po1 in vlan 1
015467: Oct  9 09:08:05.407: %C4K_L2MAN-6-INVALIDSOURCEADDRESSPACKET: Packet received with invalid source MAC address (00:00:00:00:00:00) on port Po1 in vlan 1
015468: Oct 10 12:18:21.720: %C4K_L2MAN-6-INVALIDSOURCEADDRESSPACKET: Packet received with invalid source MAC address (00:00:00:00:00:00) on port Po1 in vlan 1
015469: Oct 12 20:06:42.365: %C4K_L2MAN-6-INVALIDSOURCEADDRESSPACKET: Packet received with invalid source MAC address (00:00:00:00:00:00) on port Po1 in vlan 1
015470: Oct 14 08:24:29.046: %C4K_L2MAN-6-INVALIDSOURCEADDRESSPACKET: (Suppressed 1 times)Packet received with invalid source MAC address (00:00:00:00:00:00) on port Po1 in vlan 1

это железка cisco 4506-e

помогите, как вычислить от куда лезет этот мак

я прошерстил логи на всех железках в сети, ничего

huawei quidway s2300 и option82, !*! uncle, (Оборудование Lucent, Nortell и др.) 22-Окт-20, 10:02  [ | | | ] [линейный вид] [смотреть все]
Друзья, кто нибудь настраивал коммутаторы huawei на выдачу опции по дхцп. интересует именно dhcp snooping.
пробую настроить коммутатор следующим образом
vlan batch 88 100 4001
#
dhcp enable
dhcp snooping enable
dhcp option82 remote-id format extend
observe-port 1 interface Ethernet0/0/24
vlan 4001
description abon vlan
dhcp snooping enable
dhcp snooping trusted interface GigabitEthernet0/0/2
dhcp option82 rebuild enable interface GigabitEthernet0/0/2

interface Ethernet0/0/2
port link-type access
port default vlan 4001

interface GigabitEthernet0/0/2
description uplink
port link-type trunk
port trunk allow-pass vlan 2 to 4094
dhcp option82 insert enable
port-mirroring to observe-port 1 inbound
port-mirroring to observe-port 1 outbound

подключаю в 24 порт куда настроено зеркалирование машину с wireshark , во 2 порт роутер. в шарке вижу запросы discover но в нем нет опции
No.     Time           Source                Destination           Protocol Length Info
      3 12.322597      0.0.0.0               255.255.255.255       DHCP     594    DHCP Discover - Transaction ID 0x14646df5

Frame 3: 594 bytes on wire (4752 bits), 594 bytes captured (4752 bits)
Ethernet II, Src: NetcoreT_8b:00:4e (e4:be:ed:8b:00:4e), Dst: Broadcast (ff:ff:ff:ff:ff:ff)
Internet Protocol Version 4, Src: 0.0.0.0, Dst: 255.255.255.255
User Datagram Protocol, Src Port: 68, Dst Port: 67
Dynamic Host Configuration Protocol (Discover)
    Message type: Boot Request (1)
    Hardware type: Ethernet (0x01)
    Hardware address length: 6
    Hops: 0
    Transaction ID: 0x14646df5
    Seconds elapsed: 0
    Bootp flags: 0x0000 (Unicast)
    Client IP address: 0.0.0.0
    Your (client) IP address: 0.0.0.0
    Next server IP address: 0.0.0.0
    Relay agent IP address: 0.0.0.0
    Client MAC address: NetcoreT_8b:00:4e (e4:be:ed:8b:00:4e)
    Client hardware address padding: 00000000000000000000
    Server host name not given
    Boot file name not given
    Magic cookie: DHCP
    Option: (53) DHCP Message Type (Discover)
    Option: (61) Client identifier
    Option: (60) Vendor class identifier
    Option: (55) Parameter Request List
    Option: (255) End
    Padding: 000000000000000000000000000000000000000000000000…

где я что пропустил?

  • gt оверквотинг удален А что сервер DHCP на сию тему глаголет , !*! fantom (??), 13:27 , 22-Окт-20 (1)
    >[оверквотинг удален]
    >     Server host name not given
    >     Boot file name not given
    >     Magic cookie: DHCP
    >     Option: (53) DHCP Message Type (Discover)
    >     Option: (61) Client identifier
    >     Option: (60) Vendor class identifier
    >     Option: (55) Parameter Request List
    >     Option: (255) End
    >     Padding: 000000000000000000000000000000000000000000000000…
    > где я что пропустил?

    А что сервер DHCP на сию тему глаголет???

    сообщить модератору +/ответить
Лицензирование Cisco 8xx, !*! aper, (Cisco маршрутизаторы) 08-Сен-20, 12:22  [ | | | ] [линейный вид] [смотреть все]
Приветствую!
Ребят, в сети установлены Cisco 8xx серии, хотим их лицензировать, купить лицензии.
В сети используется функционал GRE, IPSEC, IKEv1, OSPF. Какие лицензии необходимо приобрести для функционирования вышеперечисленных фич? Поставщик сомневается и не может дать точный ответ.

Покупать advipservces + advsecurity либо достаточно одного advipservces ?

  • для IPSEC IKEv1 нужен advsecurity, !*! pavlinux (ok), 17:27 , 08-Сен-20 (1)
    > Приветствую!
    > Ребят, в сети установлены Cisco 8xx серии, хотим их лицензировать, купить лицензии.
    > В сети используется функционал GRE, IPSEC, IKEv1, OSPF. Какие лицензии необходимо приобрести
    > для функционирования вышеперечисленных фич? Поставщик сомневается и не может дать точный
    > ответ.
    > Покупать advipservces + advsecurity либо достаточно одного advipservces ?

    для IPSEC/IKEv1 нужен advsecurity

    сообщить модератору +/ответить
  • Функционал advipservces включает в себя функционал advsecurity Достаточно одног, !*! pofigist (?), 15:42 , 20-Окт-20 (3)
    > Приветствую!
    > Ребят, в сети установлены Cisco 8xx серии, хотим их лицензировать, купить лицензии.
    > В сети используется функционал GRE, IPSEC, IKEv1, OSPF. Какие лицензии необходимо приобрести
    > для функционирования вышеперечисленных фич? Поставщик сомневается и не может дать точный
    > ответ.
    > Покупать advipservces + advsecurity либо достаточно одного advipservces ?

    Функционал advipservces включает в себя функционал advsecurity. Достаточно одного advipservces.

    сообщить модератору +/ответить
несколько ip на одном интерфейсе, !*! Gunsfeel, (VPN, VLAN, туннель) 08-Апр-20, 09:10  [ | | | ] [линейный вид] [смотреть все]
interface Vlan1
ip address 192.168.0.4 255.255.255.0 secondary
ip address 192.168.1.1 255.255.255.0 secondary
ip address 192.168.22.1 255.255.255.0 secondary
ip address 87.247.25.25 255.255.255.240 secondary
ip address 192.168.188.1 255.255.255.0 secondary
ip address 192.168.0.5 255.255.255.0
no ip redirects


нашел в конфиге такие строчки. я так понимаю это несколько ip адресов на одном интерфейсе? мне кажется это не есть правильно. вопрос в том какие последствию могут возникать при такой настройке интерфейса

  • Учебник по TCP IP прочитайте, там все есть , !*! Аноним (3), 12:49 , 08-Апр-20 (1)
    Учебник по TCP/IP прочитайте, там все есть.
    сообщить модератору +/ответить
  • Да Правильно кажется Но на самом деле по ситуации Иногда оно требуется Чаще вс, !*! Licha Morada (ok), 19:14 , 08-Апр-20 (2)

    > нашел в конфиге такие строчки. я так понимаю это несколько ip адресов
    > на одном интерфейсе?

    Да.

    > мне кажется это не есть правильно.

    Правильно кажется. Но на самом деле по ситуации. Иногда оно требуется.
    Чаще всего, такие вещи можно обнаружить как результат наслоений легаси, когда сеть росла и развивалась без должного планирования и порядка. В смысле, силами неряшливых осполнителей, либо по безграмотному плану, либо без плана вообще. За аутсорсерами постоянно такое разгребаем.

    В принципе, тут нарушается три правила, отклонятся от которых не стоит без ОЧЕНЬ существенной причины:
    - Строго одна подсеть на одну VLAN. Потому что риск странностей с маршрутизацией, и вообще набросано.
    - Не перемешивать публичную адресацию с приватной в одном широковещательном домене. Это подмножество предыдущего, но с отягчающими. Потому что непонятно насколько интерфейс выставлен, и ещё более интересные странности с маршрутизацией.
    - Не смотреть в Интернет свичом по IP. Смотреть более L3 специализированнум устройством, на которой сразу можно создать правила файерволла и NAT, что не одно и то же.

    Но это не точно, иногда таки надо.

    > вопрос в
    > том какие последствию могут возникать при такой настройке интерфейса

    Каша будет расти, пока не заполнит Вселенную. Возможно, зависит от топологии остальной сети, труднодиагностируемые глюки и непредсказуемые дырки. Чем дальше, тем труднее будет привести это в порядок.

    Короче, рекомендую не трогать и открещиваться. Или переделывать сразу. Там у вас, наверное, ещё много таких приколов, по одиночке они не ходят.

    Учебник по TCP/IP важно, но там обычно про то, какие механизмы задействованы при стрелянии себе в ногу, и меньше про то, как отличить стреляние в ногу от нестреляния. В этом случае поможет изучение best practices. Их много, они разные, зачастую холиварят между собой. Но в некоторых вещах они сходятся, типа что если достаточно долго пить из баночки с надписью "яд", то рано или поздно почувствуешь лёгкое недомогание. Ну и что сети на одном VLANe не перемешивать.


    сообщить модератору +/ответить
Маршрутизация исходящего трафика BGP на Cisco ASR, !*! LuckyMC, (BGP, ASN) 04-Авг-20, 15:02  [ | | | ] [линейный вид] [смотреть все]
Добрый день!

Есть задача по настройке маршрутизации исходящего трафика на Сisco ASR, схема такая:

Есть подсеть допустим: 195.206.216.0/22, и есть два аплинка - оператора, 1 Гбит/с (А) и 500 Мбит/с (Б), присоединённые по BGP-FullView...
Нужно чтобы подсеть 195.206.218.0/24 могла ходить во внешний мир только через оператора А (1Гбит/с), а все остальные (195.206.216.0/24, 195.206.217.0/24, 195.206.219.0/24) ходили во внешний мир только через оператора Б (500 Мбит/с), в случае отвала А или Б, отрабатывал бы соответствующий резерв...
Входящий трафик я настроил при помощи префикс листов, анонсировав нужные подсети нужной длины разным А и Б провайдерам, но как настроить исходящий трафик так и не разобрался, подскажите, как лучше это реализовать?

  • Вот зачем тебе тут фулл-вью И как тебя взяли туда без CCNP , !*! universite (ok), 02:10 , 05-Авг-20 (1) +1
    > Добрый день!
    > Есть задача по настройке маршрутизации исходящего трафика на Сisco ASR, схема такая:
    > Есть подсеть допустим: 195.206.216.0/22, и есть два аплинка - оператора, 1 Гбит/с
    > (А) и 500 Мбит/с (Б), присоединённые по BGP-FullView...

    Вот зачем тебе тут фулл-вью?
    И как тебя взяли туда без CCNP ?

    сообщить модератору +1 +/ответить
  • gt оверквотинг удален Я бы посмотрел в сторону PBR, !*! del (??), 11:33 , 05-Авг-20 (2) +1
    >[оверквотинг удален]
    > Есть задача по настройке маршрутизации исходящего трафика на Сisco ASR, схема такая:
    > Есть подсеть допустим: 195.206.216.0/22, и есть два аплинка - оператора, 1 Гбит/с
    > (А) и 500 Мбит/с (Б), присоединённые по BGP-FullView...
    > Нужно чтобы подсеть 195.206.218.0/24 могла ходить во внешний мир только через оператора
    > А (1Гбит/с), а все остальные (195.206.216.0/24, 195.206.217.0/24, 195.206.219.0/24)
    > ходили во внешний мир только через оператора Б (500 Мбит/с), в
    > случае отвала А или Б, отрабатывал бы соответствующий резерв...
    > Входящий трафик я настроил при помощи префикс листов, анонсировав нужные подсети нужной
    > длины разным А и Б провайдерам, но как настроить исходящий трафик
    > так и не разобрался, подскажите, как лучше это реализовать?

    Я бы посмотрел в  сторону PBR

    сообщить модератору +1 +/ответить
Прозрачный bridge на mikrotik SXT Lite2, !*! Sandman_VO, (Другое оборудование) 17-Сен-20, 15:43  [ | | | ] [линейный вид] [смотреть все]
Доброго дня.
Не могу настроить прозрачный bridge между двумя Mikrotik SXT Lite2. Вернее настроил по статьям из инета, но что то не пойму как работает это чудо. Пинги через бридж ходят, tracert тоже работает, компьютер адрес по dhcp получил. Но больше ничего не работает. Т.е. пытаешься подцепить шару, запрос пароля появляется, вводишь и все через некоторое время ресурс не доступен. Судя по пингам связь не обрывается, т.е. потерь вроде нет, задержки тоже не большие. Самое обидное, что в инете куча инструкций и во всех практически одно и тоже. Посоветуйте куда копать, смотреть, читать.
Вот конфиг базовой станции
# sep/17/2020 17:16:35 by RouterOS 6.46.7
# model = SXT 2nD r3

/interface bridge
add name=bridge1
/interface wireless
set [ find default-name=wlan1 ] adaptive-noise-immunity=ap-and-client-mode \
    antenna-gain=16 band=2ghz-onlyn basic-rates-b="" disabled=no frequency=\
    2447 guard-interval=long hw-protection-mode=rts-cts installation=outdoor \
    mode=bridge nv2-cell-radius=10 nv2-downlink-ratio=80 nv2-preshared-key=\
    ** nv2-qos=frame-priority nv2-security=enabled rate-set=\
    configured ssid=PTP-ST supported-rates-b="" tx-power-mode=all-rates-fixed \
    wds-default-bridge=bridge1 wds-mode=dynamic wmm-support=enabled wps-mode=\
    disabled
/interface wireless nstreme
set wlan1 disable-csma=yes enable-nstreme=yes
/interface list
add name=WAN
add name=LAN
/interface wireless security-profiles
set [ find default=yes ] authentication-types=wpa2-psk disable-pmkid=yes \
    eap-methods="" management-protection=allowed mode=dynamic-keys \
    supplicant-identity=MikroTik wpa-pre-shared-key=* \
    wpa2-pre-shared-key=*
/ip hotspot profile
set [ find default=yes ] html-directory=flash/hotspot
/queue type
set 1 pfifo-limit=500
set 2 bfifo-limit=500 kind=bfifo
/interface bridge port
add bridge=bridge1 interface=ether1
add bridge=bridge1 interface=wlan1
/ip neighbor discovery-settings
set discover-interface-list=!dynamic
/interface list member
add interface=ether1 list=WAN
add interface=wlan1 list=LAN
/ip address
add address=192.168.x.1/22 interface=wlan1 network=192.168.100.0
/ip dns
set servers=192.168.x.5,192.168.x.6
/ip route
add distance=1 gateway=192.168.x.5
/system clock
set time-zone-name=Asia/Yekaterinburg
/system identity
set name=MT-AR-Security
/system package update
set channel=long-term

а вот клиент
# sep/17/2020 16:40:06 by RouterOS 6.46.7
# model = SXT 2nD r3

/interface bridge
add name=bridge1
/interface wireless
set [ find default-name=wlan1 ] adaptive-noise-immunity=client-mode \
    antenna-gain=16 band=2ghz-onlyn basic-rates-b="" disabled=no frequency=\
    2447 installation=outdoor mode=station-bridge nv2-preshared-key=\
    ** nv2-security=enabled rate-set=configured ssid=PTP-ST \
    supported-rates-b="" wds-default-bridge=bridge1 wds-mode=dynamic \
    wmm-support=enabled
/interface wireless nstreme
set wlan1 enable-nstreme=yes
/interface list
add name=WAN
add name=LAN
/interface wireless security-profiles
set [ find default=yes ] authentication-types=wpa-psk,wpa2-psk eap-methods="" \
    group-ciphers=tkip,aes-ccm management-protection=allowed mode=\
    dynamic-keys supplicant-identity=MikroTik unicast-ciphers=tkip,aes-ccm \
    wpa-pre-shared-key=* wpa2-pre-shared-key=\*
/ip hotspot profile
set [ find default=yes ] html-directory=flash/hotspot
/interface bridge port
add bridge=bridge1 interface=ether1
add bridge=bridge1 interface=wlan1
/interface list member
add interface=wlan1 list=WAN
add interface=ether1 list=LAN
/ip address
add address=192.168.x.2/22 interface=ether1 network=192.168.100.0
/ip dhcp-client
add interface=bridge1
/ip dns
set servers=192.168.x.5,192.168.x.6
/ip route
add distance=1 gateway=192.168.x.5
/system clock
set time-zone-name=Asia/Yekaterinburg
/system identity
set name=MT-CPE-Security
/system package update
set channel=long-term

mikrotik - странного? хочу, !*! Адексанкр, (Разное) 08-Сен-20, 00:02  [ | | | ] [линейный вид] [смотреть все]
Доброе время суток!

Есть небольшой офис, есть mikrotik hap lite 941-2nD в качестве шлюза и сердца сети. Есть штатные сотрудники, которым нужен доступ к местным ресурсам, а есть посторонние, которым нужен только интернет. Но посторонним можно не всем, а тем, кто получил одобрение начальника офиса. Подключаться могут как по ВиФи, так и по шнурку - смотря у кого какая техника и запросы на время работы в офисе. Да и пароль от ВиФи утечёт, думаю, на раз-два из-за доброты молодёжного коллектива, а ещё есть бывшие сотрудники, ставшие партнёрами.

Я настраиваю железяку - адреса, провайдер, ВиФи и прочее, на локальном интерфейсе ставлю две сети - 192.168.X.0/24 (для офисных), 192.168.Y.0/24 (для допущенных гостей), пишу в dhcp-сервере сеть на локальном инерфейсе 192.168.Z.0/24. Пытаюсь прибить офисных статиком - адрес им отдаётся, но с маской /4, соотвественно, разделене сетей летит к чёрту, интернет работает в зависимости от уровня воды в океане. :( На фрюниксах с isc-dhcpd в статиках я могу прописать всё, что мне нужно для работы именно этого клиента, а в микротике - только IP и mac. Попытка прописать адрес 192.168.X.5/24 даёт ошибку.

Задача, вроде, несложная, но не выходит у меня каменный цветок. В гугле советы разделения сетей через vlan-ы, но здесь, вроде, vlan-ы можно, но можно, мне кажется, и без них... Опыта с микротиками у меня мало, подскажите, плз, что я делаю не так? Спасибо!

ЗЫ: про административные меры безопаснсти и ответственность не говорите - шеф ещё эту мысль не переварил и не созрел. Давайте пока попробуем с dhcp разобраться.

  • А физические порты вы поделили, какие кому, или все втыкаются в один и тот-же br, !*! Licha Morada (ok), 02:01 , 08-Сен-20 (1)
    > Подключаться могут как по ВиФи, так и по шнурку

    А физические порты вы поделили, какие кому, или все втыкаются в один и тот-же broadcast domain? Если все вместе, то никакого разделения у вас не получится.

    > здесь, вроде, vlan-ы можно, но можно, мне кажется, и без них...

    Да, без VLAN можно, если физических портов хватает непосредственно на Микротике.
    Их скорее всего не хватает, но всё равно можно, потребуется организовать отдельные физические свичи для своих и для чужих.
    С VLAN-ами удобнее, собственно, их для того и придумали.

    Вкратце:
    Определитесь, как какие физические порты будете использовать для чего: для Интернета, для офисных, для гостей (если вам так в VLAN-ы не хочется).
    Нарисуйте наглядную картинку, смотрите примры на микротиковской вики.
    На разных портах назначте адреса из 192.168.X.0/24 и 192.168.Y.0/24. 192.168.Z.0/24 не нужен.
    Создайте DHCP сервер для каждой локальной подсети.
    Создайте SSID для каждой локальной подсети.

    Нагугленному особо не верьте, Mikrotik очень гибок и там можно много работоспособной дичи наворотить. Верьте ихней вики https://wiki.mikrotik.com/wiki/Manual:TOC
    Обратите внимение на Bridging and switching: Switch Router

    сообщить модератору +/ответить
  • 802 1x - вам поможет, mikrotik поддерживает И для wifi и для ethernet, и никакой, !*! shadow_alone (ok), 11:03 , 09-Сен-20 (2)
    802.1x - вам поможет, mikrotik поддерживает.
    И для wifi и для ethernet, и никакой пароль не утечет, ибо каждый ответственный за свой пароль, и если его пароль утечёт что и иметь будут его.
    И не мудрите с сетями и масками, вы еще далеки от понимания этого, учитывая вашу писанину.
    сообщить модератору +/ответить
  • Ты поделил на Микротике порты Своих в один Bridge Чужих в другой Нет Это над, !*! Андрей (??), 19:33 , 09-Сен-20 (5)
    Ты поделил на Микротике порты? Своих в один Bridge. Чужих в другой? Нет? Это надо сделать в первую голову.
    Если у тебя в офисе куча свичей, свои и чужие люди вперемежку, провода втыкай куда хочешь, то "миссия становится почти невыполнима". Спасет только некое кучкование чужих в пределах определенных розеток. На них отдельный свитч, от свича в отдельный порт микротика и читай ниже. Ну а если есть свичи с поддержкой VLAN-ов, то поднимай VLAN-ы, микротик тоже их умеет. Доводи до Микротика, создавай на нем VLAN-интерфейсы.

    На интерфейс bridge-1 (или как ты его там назовешь) вешаешь IP для своих.
    На bridge-2 вешаешь IP для чужих.

    Как привязать DHCP-пул к интерфейсу надеюсь разберешься. Надо создать пул. Потом в настройках DHCP-сервера указать какой пул на какой интерфейс будет относиться.

    Для WiFi сделай два разных SSID, со своим пулом IP-адресов.

    Ну и дальше FireWall-ом руби кому чего можно, а чего нельзя.

    Вроде задача простая.

    сообщить модератору +/ответить
  • Толку близко к 0, безопасность 0, изоляция 0 и нафига это делать gt овер, !*! fantom (??), 14:35 , 11-Сен-20 (9)
    .

    > на локальном интерфейсе
    > ставлю две сети - 192.168.X.0/24 (для офисных), 192.168.Y.0/24 (для допущенных гостей),

    Толку близко к 0, безопасность 0, изоляция 0... и нафига это делать???


    >[оверквотинг удален]
    > статиком - адрес им отдаётся, но с маской /4, соотвественно, разделене
    > сетей летит к чёрту, интернет работает в зависимости от уровня воды
    > в океане. :( На фрюниксах с isc-dhcpd в статиках я могу
    > прописать всё, что мне нужно для работы именно этого клиента, а
    > в микротике - только IP и mac. Попытка прописать адрес 192.168.X.5/24
    > даёт ошибку.
    > Задача, вроде, несложная, но не выходит у меня каменный цветок. В гугле
    > советы разделения сетей через vlan-ы, но здесь, вроде, vlan-ы можно, но
    > можно, мне кажется, и без них... Опыта с микротиками у меня
    > мало, подскажите, плз, что я делаю не так? Спасибо!

    Вы не пытаетесь понять КАК это работает...

    Совет про VLAN очень правильный, хотя и вашего "хотения" тоже можно попробовать добиться, правда непонятно нафига вам 2!! подсети при таком подходе.
    ПУСТЬ ПОДСЕТЬ БУДЕТ ОДНА, но адреса 2-126 -- основные офисные, а 129-253 гостевые....

    и собственно все.


    > ЗЫ: про административные меры безопаснсти и ответственность не говорите - шеф ещё
    > эту мысль не переварил и не созрел. Давайте пока попробуем с
    > dhcp разобраться.

    сообщить модератору +/ответить


cisco ip unnambered + opt82 relay, !*! tvv, (Cisco Catalyst коммутаторы) 01-Сен-20, 16:39  [ | | | ] [линейный вид] [смотреть все]
Всем здравия. Подскажите куда смотреть. есть коммутатор 4948 на нем поднят ip unnamberd vlan per user , встала задача добавлять opt82 для привязки к порту коммутатора. собрал стенд.
cisco на нем создал влан 4001
int vlan 4001
no shut
ip helper-address 172.x.x.x
в циску подключил коммутатор dlink-des 3200-28
на коммутаторе создаю влан управления и пользовательский влан 4001 аплинк порт транк mng vlan+abon vlan
порт пользователя 4001 untag , подключаю роутер в абон порт и на сервере с дхцп почему то даже запросов от роутера не вижу.
на коммутаторе с абонентом делаю вот такие настройки
DES-3200-28:admin#show dhcp_local_relay
Command: show dhcp_local_relay

DHCP/BOOTP Local Relay Status         : Enabled
DHCP/BOOTP Local Relay VID List       : 4001

  • gt оверквотинг удален Зачем вы смотрите параметры DHCP на D-Link если ip helpe, !*! Andrey (??), 08:51 , 02-Сен-20 (1)
    >[оверквотинг удален]
    > mng vlan+abon vlan
    > порт пользователя 4001 untag , подключаю роутер в абон порт и на
    > сервере с дхцп почему то даже запросов от роутера не вижу.
    > на коммутаторе с абонентом делаю вот такие настройки
    > DES-3200-28:admin#show dhcp_local_relay
    > Command: show dhcp_local_relay
    > DHCP/BOOTP Local Relay Status        
    > : Enabled
    > DHCP/BOOTP Local Relay VID List       :
    > 4001

    Зачем вы смотрите параметры DHCP на D-Link если ip helper-address на Cisco? Зачем вам вообще на D-Link в этом случае dhcp relay?

    Со статическими IP все работает?

    сообщить модератору +/ответить
Основной шлюз, !*! Ron_1.0, (Cisco Catalyst коммутаторы) 26-Авг-20, 11:46  [ | | | ] [линейный вид] [смотреть все]
Здравствуйте,от начальства пришло очень необычное требование,постараюсь описать все крайне подробно. Короче  есть коммутатор 4500 и ASA 5500,есть подсеть 172.25.89.0 и 192.168.100.0. 172.25.89.1 прописан на ASA, 172.25.89.2 на 4500, нужно чтоб, когда пакет идет из 172.25.89.0 в 192.168.100.0 то шлюзом служил 172.25.89.1 т.е. ASA, а когда из 172.25.89.0 в любые другие подсети, то шлюзом служил 172.25.89.2 т.е. 4500.
Возможно ли такое настроить.
  • Для обслуживания кошек, вы хоть учебники по CCNA прочитали , !*! universite (ok), 15:48 , 26-Авг-20 (1)
    > Здравствуйте,от начальства пришло очень необычное требование,постараюсь описать все
    > крайне подробно. Короче  есть коммутатор 4500 и ASA 5500,есть подсеть
    > 172.25.89.0 и 192.168.100.0. 172.25.89.1 прописан на ASA, 172.25.89.2 на 4500, нужно
    > чтоб, когда пакет идет из 172.25.89.0 в 192.168.100.0 то шлюзом служил
    > 172.25.89.1 т.е. ASA, а когда из 172.25.89.0 в любые другие подсети,
    > то шлюзом служил 172.25.89.2 т.е. 4500.
    > Возможно ли такое настроить.

    Для обслуживания кошек, вы хоть учебники по CCNA прочитали?

    сообщить модератору +/ответить
  • Да возможно Как минимум 2 способами , !*! Andrey (??), 16:18 , 26-Авг-20 (2)
    > Возможно ли такое настроить.

    Да возможно. Как минимум 2 способами.

    сообщить модератору +/ответить
  • Если это от начальства, которе лезет в микроменеджмент и проектировать сети, то , !*! Licha Morada (ok), 21:04 , 26-Авг-20 (3) –1
    > от начальства пришло очень необычное требование

    Если это от начальства, которе лезет в микроменеджмент и проектировать сети, то пусть начальство и решает как именно это сделать, на свою голову.
    Если это вы сами так придумали, то колитесь, какую именно цель вы преследуете и какие пограничные условия пытаетесь соблюсти. В текущей формулировке, решение так себе, хотя не могу не обратить внимание на то что вы его описали весьма внятно и компактно.

    > Возможно ли такое настроить.

    Да, даже как минимум тремя способами, более или менее простыми, но грязными. Замучаетесь их поддерживать, а уж что говорить о ваших последователях...
    Рисуйте картинку, как вы себе это представляете и в каком контексте оно должно работать. Опишите задачу на более высоком уровне (https://en.wikipedia.org/wiki/Abstraction_layer). Скорее всего можно будет придумать что-то вменяемое.
    Или зовите специалиста на возмездной основе. Любой каприз, как говорится.

    сообщить модератору –1 +/ответить
  • Каждый клиент должен иметь маршрут к 192 168 100 0 через 172 25 89 1, а дефотный, !*! Павел Отредиез (?), 18:43 , 28-Авг-20 (5)
    > Здравствуйте,от начальства пришло очень необычное требование,постараюсь описать все
    > крайне подробно. Короче  есть коммутатор 4500 и ASA 5500,есть подсеть
    > 172.25.89.0 и 192.168.100.0. 172.25.89.1 прописан на ASA, 172.25.89.2 на 4500, нужно
    > чтоб, когда пакет идет из 172.25.89.0 в 192.168.100.0 то шлюзом служил
    > 172.25.89.1 т.е. ASA, а когда из 172.25.89.0 в любые другие подсети,
    > то шлюзом служил 172.25.89.2 т.е. 4500.
    > Возможно ли такое настроить.

    Каждый клиент должен иметь маршрут к 192.168.100.0 через 172.25.89.1, а дефотный маршрут оставить 172.25.89.2. Как ты это сделаешь - через dhcp, или политикой домена выполнишь батничек, или вручную всех обойдёшь и настроишь, это твоё дело.

    сообщить модератору +/ответить
 
Пометить прочитанным Создать тему
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру