Posts mit dem Label Switches werden angezeigt. Alle Posts anzeigen
Posts mit dem Label Switches werden angezeigt. Alle Posts anzeigen

Dienstag, 16. Juni 2026

Как работают BPDUGuard и BPDUFilter

Как работают BPDUGuard и BPDUFilter

Оригинал статьи: prosto-seti.blogspot.com

Кому-то в голову пришло, что spanning-tree можно использовать не только для построения кольцевых топологий, но и для обнаружения потенциальных петель на пользовательских портах. Возможно, тогда это казалось нормальным. Да и сейчас обладателям коммутаторов cisco и juniper настраивать spanning-tree придется в любом случае. Зато другие производители подсуетились и решили слать в пользовательские порты Loopback Detection (LBD) фреймы, но сейчас не об этом.

Donnerstag, 1. Februar 2018

Cisco 4510 logging port up/down

На Cisco 4510 по-умолчанию отключено логирование поднятия/падения (up/down) портов. Включается это командой:
logging event link-status

Dienstag, 16. Januar 2018

Логирование в Cisco

Устройства Cisco позволяют писать подробные "лог" журналы, позволяющие анализировать состояние устройств, выявлять проблемы и разбирать сетевые инциденты. Глубина логирования это как всегда компромисс между сбором максимально возможной информации и возможностью проанализировать этот объем. Анализ логов необходимо производить регулярно, а при большом количестве устройств имеет смысл установки в сети единого сервера логирования и, возможно, автоматизировать процесс анализа критичных событий.

Dienstag, 12. September 2017

802.1X. Cisco Switch. Windows RADIUS (NSP).

Была поставлена следующая задача:
Есть доменный компьютер в зале совещаний. Он должен оставаться доменным. При заходе на него обычного пользователя домена, компьютер попадает в "Пользовательскую" сеть. Если на компьютер логинется работник ИТ-службы, компьютер попадает в "Админскую" сеть, с расширенными правами доступа. Если логин на компьютер происходит под гостевой учетной записью, то компьютер должен попасть в "Гостевую" сеть с доступом только в интернет. Также в "Гостевую" сеть должен попасть не корпоративный ноутбук, если его включить вместо компьютера. Компьютер может подключаться к коммутатору напрямую, так и через дополнительный порт IP-телефона Unify (Siemens).
Данную задачу решили с помощью технология 802.1x.

Dienstag, 15. August 2017

Cторонние модули SFP в коммутаторах Cisco

Как известно коммутаторы компании Cisco работают только с SFP-модулями от этой же компании. (Либо правильно прошитыми сторонними модулями SFP)
При установке стороннего (не прошитого) модуля возникает ошибка вида:
4d04h: %GBIC_SECURITY_CRYPT-4-VN_DATA_CRC_ERROR: GBIC in port Gi0/1 has bad crc
4d04h: %PM-4-ERR_DISABLE: gbic-invalid error detected on Gi0/1, putting Gi0/1 in err-disable state
 

Mittwoch, 21. September 2016

Коммутация и маршрутизация на коммутаторах CISCO


Скомпилировано себе на память из нескольких источников. Основные источники:
http://twistedminds.ru/
http://xgu.ru/

Раньше перед тем как отправить сообщение в сеть устройство должно было убедиться что в данный момент никто не вещает. Для этого существовал протокол CSMA/CD – Carrier Sense Multiple Access with Collision Detect. Устройства работали только в half duplex, то есть в один момент времени устройство могло только передавать или только принимать данные. Все устройства работали в одном Collision Domain и если одно из устройств создавало фрейм с ошибкой, то такой фрейм принимали все устройства в Collisions Domain.
В настоящий момент Collisions Domain выродился до двух участников - порта коммутатора и устройства, сетевые устройства могут работать в режиме full duplex, а ошибки в фреймах теперь фильтруются непосредственно на ASIC, к которому подключен порт(ы) и не распространяются на всю сеть. ASIC application-specific integrated circuit, «интегральная схема специального назначения») — интегральная схема, специализированная для решения конкретной задачи. Специализированные интегральные схемы применяются в конкретном устройстве и выполняют строго ограниченные функции, характерные только для данного устройства; вследствие этого выполнение функций происходит быстрее и, в конечном счёте, дешевле. Ты хороший пакет, у тебя годный CRC? Значит мы повторим тебя на исходящем порту (store-and-forward метод – пакеты приходят на входящий порт, поступают на хранения для инспекции и только затем перенаправляются на исходящий).

Mittwoch, 27. Juli 2016

Шаблоны на Cisco Switch. Cisco SDM templates.


На коммутаторах Cisco существуют так называемые шаблоны распределения ресурсов, Switching Database Manager templates (SDM templates). С помощью этих шаблонов можно управлять выделением ресурсов коммутатора или лучше сказать приоритезировать ресурсы коммутатора в зависимости от выполняемых этим коммутатором задач. Согласно этим шаблонам основными задачами коммутатора являются коммутация или маршрутизация и соответственно существуют следующие основные виды шаблонов:
  • Коммутация пакетов. Это работа коммутатора на 2-ом уровне (Layre2), больше ресурсов выделяется для работы с MAC-адресами, VLAN-ами
  • Маршрутизация. Соответственно Layer3, ресурсы выделяются больше под работу с таблицы маршрутизации и с протоколами маршрутизации. В конфиге доступно больше команд связанных с маршрутизацией пакетов.
  • Default-template, как видно из названия этот шаблон который установлен по-умолчанию он представляет некий баланс между свойствами первого и второго шаблона. Если применен этот шаблон, то могут отсутствовать или не работать наиболее "продвинутые" команды из "полноценных" режимов, например Policy-Based Routing.
  • На более высоких версиях коммутаторов есть еще другие виды шаблонов, например для работы с ipv6.

Mittwoch, 13. April 2016

Стекирование коммутаторов Cisco 3750

Стекирование коммутаторов Cisco хорошо описано в следующих статьях на "Хабре". Кратко, но по делу.
 - Часть 1
 - Часть 2
Конкретно про Cisco 3750 статья на cisco.com.

У меня устройства Cisco 3750X

Эти устройства поддерживают также StackPower, о котором я писал здесь.

StackWise

Dienstag, 12. April 2016

Сканирование IP сети

Мне понадобилось найти свободный IP-адрес в небольшой сети. Как это можно сделать с коммутатора (маршрутизатора).
Заходим на коммутатор у которого есть ip-адрес в этой сети, в моем случае это был шлюз по-умолчанию:
SWG#sh run int vl 9
Building configuration...
Current configuration : 103 bytes

StackPower Cisco 3750E

У Cisco существует технология StackPower. С помощью неё можно объединить отдельные блоки электропитания, до 4 коммутаторов, и создать пул питания, который можно использовать либо в режиме разделения электропитания (power-sharing) либо в режиме резервирования (redundant):
  • В режиме power-sharing, питание всех блоков питания в стеке агрегировано и распределено между всеми коммутаторами в стеке. Это default-режим.
  • В режиме redundant, самый мощный источник питания выведен из пула питания чтобы

Donnerstag, 24. März 2016

MTU Cisco Switch. Проверка MTU командой ping

Постоянно забываю про настройку MTU на коммутаторах Cisco. Чтобы больше не забывать, таблица с сайта cisco.com. А также, так как очень не часто приходится проверять MTU, забывается очень простой способ его поверки командой ping.

Donnerstag, 18. Februar 2016

DHCP-Relay Cisco

DHCP-Relay Cisco

Существует DHCP-сервер на Windows, например. Сервер находится в одном сегменте сети, клиентские компьютеры в другой. Между клиентами и сервером несколько маршрутизаторов и коммутаторов 3-го уровня. Сети связаны по маршрутизации.

По-умолчанию, DHCP-Relay настраивается на Cisco одной командой:
ip helper-address IP-адрес_DHCP-сервера

Donnerstag, 28. Januar 2016

Cisco. Агрегирование каналов.

Материал на http://xgu.ru/ написан, на мой взгляд, самым лучшим образом. Лучше чем там, я пожалуй не напишу. Поэтому попросту скопирую.

Общая информация об агрегировании каналов

Агрегирование каналов позволяет решить две задачи:
  • повысить пропускную способность канала
  • обеспечить резерв на случай выхода из строя одного из каналов


Dienstag, 21. April 2015

VRRP + Routing (EIGRP)

Стояла задача с одной стороны зарезервировать default geteway, с другой стороны при нормальной работе точно знать через какой из маршрутизаторов идет трафик в резервируемую сеть.

Kurz über HSRP

HSRP можно включить на интерфейсах, подъинтерфейсах и на int vlan-ах.
R15(config-if)# standby [group-number] ip [ip-address [secondary]]

Donnerstag, 26. März 2015

Q-in-Q ("VLANs - through - VLAN")

Q-in-Q, также это называют dot1q tunneling, это система двойного тегирования вланов. Применяется в случае если провайдер предоставляет один VLAN, а передать на удаленную площадку необходимо несколько VLAN-ов. (Не работает на младших моделях Cisco)
Схема:  Четыре Switch в цепочке, соединены портами trunk.

Настройка портов на Switch1:

interface GigabitEthernet1/0/1

Dienstag, 17. März 2015

Кто занял канал?

Как посмотреть на маршрутизаторе Cisco ip-адреса хостов которые больше всех грузят канал?
Сделать это достаточно легко. Включаем на интерфейсе NetFlow:
ip flow ingress 
Это повышает нагрузку на маршрутизатор на процессор и память, поэтому пользоваться надо аккуратно.

Montag, 16. März 2015

BFD for Static Routing

Вся информация взята с cisco.com, публикую чтобы не забыть.
SWG
interface Loopback0
 ip address 10.10.10.1 255.255.255.255
!
interface FastEthernet0/1
 port-type nni

Dienstag, 17. Februar 2015

Настройка TACACS+ на Cisco (Routers, Switches)

Настройка на моих устройствах, публикую чтобы не забыть.

На старых IOS

aaa new-model
!
aaa group server tacacs+ TAC_PLUS
  server 10.10.10.11
!