Posts mit dem Label Cisco werden angezeigt. Alle Posts anzeigen
Posts mit dem Label Cisco werden angezeigt. Alle Posts anzeigen

Dienstag, 16. Juni 2026

Как работают BPDUGuard и BPDUFilter

Как работают BPDUGuard и BPDUFilter

Оригинал статьи: prosto-seti.blogspot.com

Кому-то в голову пришло, что spanning-tree можно использовать не только для построения кольцевых топологий, но и для обнаружения потенциальных петель на пользовательских портах. Возможно, тогда это казалось нормальным. Да и сейчас обладателям коммутаторов cisco и juniper настраивать spanning-tree придется в любом случае. Зато другие производители подсуетились и решили слать в пользовательские порты Loopback Detection (LBD) фреймы, но сейчас не об этом.

Donnerstag, 1. Februar 2018

Cisco 4510 logging port up/down

На Cisco 4510 по-умолчанию отключено логирование поднятия/падения (up/down) портов. Включается это командой:
logging event link-status

Dienstag, 16. Januar 2018

Логирование в Cisco

Устройства Cisco позволяют писать подробные "лог" журналы, позволяющие анализировать состояние устройств, выявлять проблемы и разбирать сетевые инциденты. Глубина логирования это как всегда компромисс между сбором максимально возможной информации и возможностью проанализировать этот объем. Анализ логов необходимо производить регулярно, а при большом количестве устройств имеет смысл установки в сети единого сервера логирования и, возможно, автоматизировать процесс анализа критичных событий.

Donnerstag, 21. Dezember 2017

Cisco 4400 OID статуса блоков питания

Состояние модулей питания Cisco 4400 можно найти в MIB CISCO-ENTITY-FRU-CONTROL-MIB. Текстовое наименование модулей в ENTITY-MIB.

Montag, 4. Dezember 2017

Cisco EVC

Как известно, сети второго уровня делят на виртуальные сети VLAN-ы. Для этого используется протокол 802.1q. Поддерживается 4096 VLAN-ов на одном устройстве, в одном широковещательном домене. Однако для некоторых сетей такого количества не хватает. Одно из решений проблемы - разделение такой сети на сегменты, которые соединены между собой через L3-устройства. В каждом сегменте теперь может существовать до 4096 VLAN-ов, и номера VLAN в разных сегментах могут совпадать.

Donnerstag, 16. November 2017

Фильтрация маршрутов EIGRP (OSPF)

Иногда возникает необходимость распространять не все маршруты сети во все её сегменты. Либо если отдельный сегмент находится под управлением другого администратора, при этом AS у вас общая и вы не хотите чтобы сторонний администратор наводнил вашу сеть ненужными вам маршрутами, а ещё хуже маршрутами на сети, которые совпадают с вашими.
Для предотвращения распространения маршрутной информации об определенной сети в EIGRP используется distribute-list. Входящие или исходящие обновления EIGRP могут фильтроваться на любом интерфейсе или для всего процесса EIGRP.

Dienstag, 10. Oktober 2017

Температура Cisco 4431. OID. Zabbix

Для контроля температуры внутри серверных или шкафов удобно пользоваться данными с датчиков температуры входящего воздуха в маршрутизаторы (и некоторые коммутаторы) Cisco. В моделях Cisco 4400 серии изменился OID этих датчиков. Описание новых OID-ов найти не удалось, есть только информация об OID c предельным значением температуры. Поэтому пришлось выгрузить все значения с помощью команды snmpwalk в файл и в нем уже искать интересующие OID-ы.

Dienstag, 26. September 2017

Лицензия throughput Cisco 4400. Увеличение пропускной способности до 1000Kbit/s

Сначала производится привязка лицензии к серийному номеру. Тут важно привязать лицензию к правильному S/N. Лицензия привязывается к этому:
R1#sh license udi
-------------------------------------------------------------------------
*          ISR4431/K9       FOC20XXXXX     ISR4431/K9:FOC20XXXXX
SlotID     PID                 SN                    UDI
Далее производится стандартная процедура установки лицензии:

Dienstag, 12. September 2017

802.1X. Cisco Switch. Windows RADIUS (NSP).

Была поставлена следующая задача:
Есть доменный компьютер в зале совещаний. Он должен оставаться доменным. При заходе на него обычного пользователя домена, компьютер попадает в "Пользовательскую" сеть. Если на компьютер логинется работник ИТ-службы, компьютер попадает в "Админскую" сеть, с расширенными правами доступа. Если логин на компьютер происходит под гостевой учетной записью, то компьютер должен попасть в "Гостевую" сеть с доступом только в интернет. Также в "Гостевую" сеть должен попасть не корпоративный ноутбук, если его включить вместо компьютера. Компьютер может подключаться к коммутатору напрямую, так и через дополнительный порт IP-телефона Unify (Siemens).
Данную задачу решили с помощью технология 802.1x.

Dienstag, 15. August 2017

Cторонние модули SFP в коммутаторах Cisco

Как известно коммутаторы компании Cisco работают только с SFP-модулями от этой же компании. (Либо правильно прошитыми сторонними модулями SFP)
При установке стороннего (не прошитого) модуля возникает ошибка вида:
4d04h: %GBIC_SECURITY_CRYPT-4-VN_DATA_CRC_ERROR: GBIC in port Gi0/1 has bad crc
4d04h: %PM-4-ERR_DISABLE: gbic-invalid error detected on Gi0/1, putting Gi0/1 in err-disable state
 

Donnerstag, 1. Dezember 2016

SNMP

Протокол SNMP Simple Network Management Protocol (простой протокол сетевого управления) был изначально разработан для мониторинга сетевых устройств, однако в последствии добавилась возможность получать данные с серверов, принтеров и других устройств имеющих сетевой интерфейс. Современные версии протокола допускает возможность внесения изменений в функционирование устройств.

Donnerstag, 20. Oktober 2016

Просмотр настроек BGP. Cisco

Публикую чтобы не забыть

Просмотр настроек BGP
R3#sh run | sec bgp
Просмотр соседей по BGP
R3#sh ip bgp summary

Mittwoch, 21. September 2016

Коммутация и маршрутизация на коммутаторах CISCO


Скомпилировано себе на память из нескольких источников. Основные источники:
http://twistedminds.ru/
http://xgu.ru/

Раньше перед тем как отправить сообщение в сеть устройство должно было убедиться что в данный момент никто не вещает. Для этого существовал протокол CSMA/CD – Carrier Sense Multiple Access with Collision Detect. Устройства работали только в half duplex, то есть в один момент времени устройство могло только передавать или только принимать данные. Все устройства работали в одном Collision Domain и если одно из устройств создавало фрейм с ошибкой, то такой фрейм принимали все устройства в Collisions Domain.
В настоящий момент Collisions Domain выродился до двух участников - порта коммутатора и устройства, сетевые устройства могут работать в режиме full duplex, а ошибки в фреймах теперь фильтруются непосредственно на ASIC, к которому подключен порт(ы) и не распространяются на всю сеть. ASIC application-specific integrated circuit, «интегральная схема специального назначения») — интегральная схема, специализированная для решения конкретной задачи. Специализированные интегральные схемы применяются в конкретном устройстве и выполняют строго ограниченные функции, характерные только для данного устройства; вследствие этого выполнение функций происходит быстрее и, в конечном счёте, дешевле. Ты хороший пакет, у тебя годный CRC? Значит мы повторим тебя на исходящем порту (store-and-forward метод – пакеты приходят на входящий порт, поступают на хранения для инспекции и только затем перенаправляются на исходящий).

Mittwoch, 27. Juli 2016

Шаблоны на Cisco Switch. Cisco SDM templates.


На коммутаторах Cisco существуют так называемые шаблоны распределения ресурсов, Switching Database Manager templates (SDM templates). С помощью этих шаблонов можно управлять выделением ресурсов коммутатора или лучше сказать приоритезировать ресурсы коммутатора в зависимости от выполняемых этим коммутатором задач. Согласно этим шаблонам основными задачами коммутатора являются коммутация или маршрутизация и соответственно существуют следующие основные виды шаблонов:
  • Коммутация пакетов. Это работа коммутатора на 2-ом уровне (Layre2), больше ресурсов выделяется для работы с MAC-адресами, VLAN-ами
  • Маршрутизация. Соответственно Layer3, ресурсы выделяются больше под работу с таблицы маршрутизации и с протоколами маршрутизации. В конфиге доступно больше команд связанных с маршрутизацией пакетов.
  • Default-template, как видно из названия этот шаблон который установлен по-умолчанию он представляет некий баланс между свойствами первого и второго шаблона. Если применен этот шаблон, то могут отсутствовать или не работать наиболее "продвинутые" команды из "полноценных" режимов, например Policy-Based Routing.
  • На более высоких версиях коммутаторов есть еще другие виды шаблонов, например для работы с ipv6.

Montag, 20. Juni 2016

GLBP протокол резервирования шлюза Cisco

Работа протокола GLBP (Gateway Load Balancing Protocol) аналогична работе других протоколов отказоустойчивого шлюза, но не идентична. Это проприетарный протокол Cisco, он не только повышает доступность шлюза, но и распределяет нагрузку между маршрутизаторами на которых он поднят. В протоколах HSRP и VRRP основную работу выполняет основной, активный маршрутизатор. Остальные маршрутизаторы в группе ждут падения активного и только после этого вступают в активную работу. GLBP обеспечивает распределение нагрузки на несколько маршрутизаторов (шлюзов) используя один виртуальный IP-адрес и несколько виртуальных MAC-адресов. Каждый маршрутизатор сконфигурирован с одинаковым виртуальным IP-адресом и все маршрутизаторы в виртуальной группе участвуют в передаче пакетов.

Donnerstag, 12. Mai 2016

Diffie-hellman-group1-sha1 и старый Cisco IOS

Обновил Ubuntu на своей машине. Теперь при попытке подключиться к некоторым Cisco со старым IOS стала появляться ошибка:
Unable to negotiate with 10.10.10.1 port 22: no matching key exchange method found. Their offer: diffie-hellman-group1-sha1
Оказалось, что алгоритм diffie-hellman-group1-sha1 теперь в ssh-клиенте по-умолчанию
выключен. Есть вариант его включения руками.
Собственно чем я  сначала и воспользовался.

Mittwoch, 13. April 2016

Стекирование коммутаторов Cisco 3750

Стекирование коммутаторов Cisco хорошо описано в следующих статьях на "Хабре". Кратко, но по делу.
 - Часть 1
 - Часть 2
Конкретно про Cisco 3750 статья на cisco.com.

У меня устройства Cisco 3750X

Эти устройства поддерживают также StackPower, о котором я писал здесь.

StackWise

Dienstag, 12. April 2016

Сканирование IP сети

Мне понадобилось найти свободный IP-адрес в небольшой сети. Как это можно сделать с коммутатора (маршрутизатора).
Заходим на коммутатор у которого есть ip-адрес в этой сети, в моем случае это был шлюз по-умолчанию:
SWG#sh run int vl 9
Building configuration...
Current configuration : 103 bytes

StackPower Cisco 3750E

У Cisco существует технология StackPower. С помощью неё можно объединить отдельные блоки электропитания, до 4 коммутаторов, и создать пул питания, который можно использовать либо в режиме разделения электропитания (power-sharing) либо в режиме резервирования (redundant):
  • В режиме power-sharing, питание всех блоков питания в стеке агрегировано и распределено между всеми коммутаторами в стеке. Это default-режим.
  • В режиме redundant, самый мощный источник питания выведен из пула питания чтобы

Montag, 4. April 2016

Команды TACACS+ на Cisco


Здесь собраны команды которые применяются у меня на устройствах, с кратким пояснением.

aaa authentication login default group TAC_PLUS local - эта команда говорит, что аутентификацию производится на сервере (серверах) группы TAC_PLUS, если серверы аутентификации не доступны, искать пользователя в локальной базе

aaa authorization exec default group TAC_PLUS local - без этой команды необходимо будет набирать локальный пароль для входа в enable.