Ответы пользователя по тегу Компьютерные сети
  • Как устроены VLAN у провайдера и как провайдер защищает свою сеть на уровне абонентов?

    @Strabbo
    Добавлю свои 5 копеек.

    Используются ли провайдерами VLAN 802.1q без использования private vlan? Если да, то как это устроено. Ведь нужно сделать винегрет из вланов в одной подсети, но подсеть же работает только с одним вланом. Как шлюз (под шлюзом назовём L3 коммутатор ядра) будет получать на свой интерфейс столько вланов и потом ещё обратно отправлять пакеты абоненту с нужной меткой VLAN? По идее же, подсеть будет прописана только к одному влану на интерфейсе шлюза.
    В рамках работы 802.1q такое вообще возможно, или я что-то не понимаю?


    Private vlan используют только маленькие провайдеры, большим не выгодно из-за ресурсов которые нужны для этой схемы. Если у вас 10к абонентов, то с private vlan это 20к маков, вместо обычных 10к. TCAM не резиновый.

    Одну подсеть можно прописать на несколько вланов и без private vlan. Тут нам поможет Ip unnumbered + BNG. Можно и без BNG, но с ним круче.

    Второй вопрос. Какими методами провайдеры защищают своё оборудование от вмешательств злоумышленников?
    Например, чтобы к аксессному коммутатору никто не мог подключить свою железку и слушать через span порт трафик (если вообще аксессные коммутаторы так умеют) или осуществить mitm атаку на абонентов, подключенных к этому коммутатору.


    Зависит от атаки, например Если у провайдера есть DHCP snooping + IPSG + DHCP opt 82 (который можно настроить частично на BNG ну и полностью на свичах) то ваш MITM не пройдет. у вас просто не будет доступа к сети. простоу будете снифить и смотреть что там и всё ))

    Если там не Ethernet, а GPON. Тут вообще 95% может и больше (процент взял от балды) ничего вы не заснифите, Сперва надо поймать волну, не каждой железкой можно, а потом уже и расшифровать. GPON использует AES шифрование. Ну и потом GPON downlink это обычный broadcast который зависит от OLT, может заключать в себе дофига абонентов и каждый шифруется по разному ) сперва надо достать ключи конкретного ONU, потом отделить как то его трафик и расшифровать (это в теории).

    P.S. Не все провайдеры используют то, о чем я написал. Но я работал в таком где использовали.
    Ответ написан
    1 комментарий
  • Что лучше, SONiC или Cisco IOS?

    @Strabbo
    Перенес с коментов в ответы.

    думаю sonic позволит использовать маркировку соединений и раскидывание их по разным таблицам маршрутизации, и в целом фильтрацию L4 уровня, то позволит ли такое IOS?


    В NX-OS можно маркировать траффик и раскидывать их в нужные интерфейсы не используя таблицу маршрутизации (PBR), но вот я сомневаюсь, что можно легко раскидвать траффик в разные таблицы маршрутизации без костылей. Вот с костылями это возможно (Например сделать локальный луп на портах и с помощью этих портов соеденять несколько таблиц маршрутизаций, или же программный vrf leak). Фильтрация на L4 работает.

    Возможно ли на ios фильтровать соединения одного L2 домена, при этом на L4 уровне?


    Возможно, есть Vlan access map, который позволяет сделать ACL по мак адрессам или по IP и фильтровать траффик до того как он дойдет до шлюза.

    Умеет ли ios в d/snat?


    По документам умеет, но очень много лимитов. Вообще я бы не делал NAT на свичах, даже если производитель говорит, что всё работает. Ну не научились они его нормально делать, сделали кое как для галочки и всё. Единственный раз был свидетелем dst nat на catalyst 9k свичах, после долгих отговорок клиент всё-таки решил сделать этот нат, было 4 свича по 2 штуки в стеке, на обоих сделали нат и через 2 недели high cpu, packet loss. Пока не выключили нат проблема не ушла
    .
    тут инфа на нексус 5к нат

    Что будет лучше для резюме?


    Ну если это резюме для сетевика, то на одном свиче далеко не уедешь. Я думаю, что для резюме достаточно будет самой технологии, а вот делали вы ее на cisco/sonic/arista/huawei/juniper уже не имеет разницы, потому что работают они все одинаково, переделать конфиг одного вендора на другой со всеми тестами можно за несколько дней, максимум неделя.

    Или существуют коммутаторы лучше предложенных мною, на Б/У рынке в бюджете до 100к? В целом, что будет лучше для домашней лаболатории?


    Думаю что вы потратите больше чем 100к, так как QSFP стоят побольше обычных SFP+, не совсем плохие наверное штука от 4-5к, DAC будет дешевле, а AOC дороже.

    P.S. Я тоже любитель домашних лаб, начинах с покупи железок, тоже брал по 1, но как только начал глубоко изучать технологии, понял что например 1 свича не хватит, в большинстве случаях надо 4 например, а это уже слишком дорого :) после этого вся моя Network Lab переехала в виртуализацию.
    Ответ написан
    Комментировать
  • Как получить полную скорость от cisco 2921?

    @Strabbo
    Как получить полную скорость от cisco 2921?

    С вашим конфигом никак. У вас даже скорость в нормальном режиме работы (IMIX) будет меньше, чем на спидтесте.
    Можно выключить НАТ и тогда скорее всего вы получите 1G.
    Посмотрите этот документ, там есть тесты со скоростью с разными конфигурациями

    ПДФ
    Ответ написан
    5 комментариев
  • Как настроить ACL между vlan, чтобы был полный доступ с одного vlan, с другого нет?

    @Strabbo
    Итог один и тот же, VLAN блокируются с 2 сторон, не выходит сделать полный доступ с 33 к 30 и чтобы небыло у 30 к 33.

    На 3810m никак. Ставьте фаервол, на нём можно сделать то что вам нужно
    Ответ написан
    Комментировать
  • Кто и как использует кредиты RIPE Atlas?

    @Strabbo
    вопрос раз: кто и как их использовал и куда их можно применить?

    Проверяли trace с разных стран до нашей сети, чтобы посмотреть с каких стран до нас большой пинг и где находится проблема.
    вопрос второй: кому и как их можно и нужно благотворительно раздать?

    кто использует атлас у них и так очень много кредитов, так что не знаю кому нужны лишние))

    P.S. сколько у вас кредитов?
    Ответ написан
    2 комментария
  • Как изолировать 2 сегмента с помощью VLAN на оборудовании Cisco, чтобы они оба имели выход в третий?

    @Strabbo
    В Cisco это делается легко с помощью Private Vlan
    Ответ написан
    Комментировать
  • Не работает плавающий маршрут на Cisco 3560?

    @Strabbo
    Есть предположение, что это из-за vlan, потому что если интерфейс падает, влан всё равно остаётся в состоянии up. Соответственно, коммутатор считает, что интерфейс все еще рабочий и не меняет маршрут в таблице маршрутизации. Если это так, то как тогда это пофиксить?


    Так и есть. В старших железках можно было привязать IP SLA к Track, а его уже к статик роуту. В новых железках добавили BFD к статике. Посмотрите что из этого есть на вашей железке.

    Второе решение это привязать влан только к одному порту, чтобы при падении порта падал и влан.
    Ответ написан
    Комментировать
  • Можно ли TCP ускорить при помощи TCP via UDP tunnel?

    @Strabbo
    У TCP и UDP нету пинга.
    Можно ли TCP ускорить при помощи TCP via UDP tunnel?

    Нельзя
    Ответ написан
    4 комментария
  • Как сделать проброс одной сети Cisco 3560 на другую Cisco 3560?

    @Strabbo
    С 3560 только комутация сработает. Тяните vlan с одного свича на другой
    Ответ написан
    Комментировать
  • Есть ли смысл сдавать CCIE?

    @Strabbo
    Вам нет, но есть люди, которым есть смысл сдавать этот экзамен.
    темы которые там вроде редко используются

    это какие?
    Ответ написан
  • Что это за запросы?

    @Strabbo
    Скорее всего посылает роутер, кто-то (может быть и вы) сканирует сеть 192.168.31. и роутер посылает ARP запросы на все IP, которых у него нету в арп таблице
    Ответ написан
    1 комментарий
  • Как делится адресное пространство при использовании l3 коммутаторов на уровне доступа?

    @Strabbo
    Всё зависит от ваших хотелок и имеющегося оборудования.
    1. Какие у вас свичи?
    2. Чего вы хотите добиться прописывая ip на свичах, а не на роутерах?
    3. Отказаустойчивость обеспечивается не до клиента, а до свича протоколами маршрутизации. Надо связать свич с двумя другими свичами/роутерами. Метрики это не про отказоустойчивость.
    4. Если IP серые, то можете хоть /31 прописывать для каждого клиента если оборудование позволяет. Если белые, то всё зависит от ваших хотелок. Можно например всех в одну сеть закинуть, но потом если вам понадобится фильтровать траффик на свиче для каждого клиента отдельно, то это будет проблематично, потому чо коммутатор это не фаирволл. Если делать ACL для каждого клиента отдельно, то может переполнится TCAM(всё зависит от самого фильтра и железки), если переполнится TCAM, то пакеты пойдут в CPU и он может загнутся. + если прописать IP на свиче, то надо будет городить более сложный Control Plane Policy, чем для L2 свича.
    5. У меня больше вопросов, чем ответов. Сперва опеделите для себя зачем это вам нужно. Если есть конкретная задача, то опишите её. Если хотите сделать всё красиво для серверов, то смотрите дизайн топологий для датацентров (VPC, VXLAN)
    Ответ написан
    Комментировать
  • Какой трафик передаёт гибридный порт от оконечных устройств?

    @Strabbo
    Trunk - магистральный порт, который позволяет создавать магистральное соединение между промежуточными сетевыми устройствами (коммутаторами).

    Нет, термин trunk никак не связан с магистралями и магистральными линками. Trunk - режим порта, при котором он может отправлять тегированые пакеты. Вы можете использовать транк в сторону другого роутера, комутатора, компьютера, сервера и так далее.
    Т.е. гибридные порты могут работать как в режиме портов доступа, т.е. принимать нетегированный трафик, так и в режиме приёма тегированного трафика.

    Да.

    Мне казалось, что коммутатор, принимая от компьютера нетегированный трафик (с гибридного порта), затем либо тегирует его (если этот трафик не из Native VLAN), либо передаёт его дальше нетегированным (если это Native VLAN), а телефон уже передаёт тегированный трафик. Это так?

    Всё зависит от того, что надо будет делать дальше с трафиком.

    switchport mode hybrid
    switchport hybrid pvid 33
    switchport hybrid allowed vlan add 33 untagged
    switchport hybrid allowed vlan add 34 tagged

    В вашем случае если пакет пришел не тегированый, он попадет во влан 33, если надо этот пакет послать на соседний порт с таким же конфигом, то его свич тегировать не будет и прямо отправит так как есть. Если же например этот пакет надо будет отправить на другой порт, который работает в режиме транк (например на другой комутатор или на другой порт этого же свича, только с другим конфигом(транком)), то ваш пакет будет передаваться уже тегированым.
    switchport hybrid allowed vlan add 34 tagged

    Разрешает принять пакет с вланом 34 ну и в обратную сторону, если надо будет оправить пакет на этот порт с этим вланом, то он будет тегированым. Если надо будет отправить пакет в другое место, то всё уже зависит от конфига другого порта.
    Вы можете принять пакет не тегированым, повесить на него тег и отправить уже в другое место тегированым.
    Если вы учитесть, то используйте wireshark на всех портах, там будет видно как и и с какими тегами идут пакеты.
    Всё зависит от конкретного конфига.
    Если всё это вы затеяли ради ради того, чтобы подключить к одному потрту телефон + компьютер, то для этого у cisco есть voice vlan, который легко настраивается.
    Ответ написан
    2 комментария
  • Аренда Ip у провайдера и подключение его к серверу в датацентре?

    @Strabbo
    Возможно, если заплатите достаточно денег и провайдеры между собой договорятся, то вам дадут использовать IP одного провайдера в сети другого провайдера. BGP в этом деле вам не поможет.
    У меня был такой случай, только не в России.
    Ответ написан
    Комментировать
  • Как передать vlan поверх VPLS (L2) от провайдера?

    @Strabbo
    Вариантов несколько:
    1. Для каждого влана конфигить отдельный vpls со стороный првоайдера и каждый влан согласововать вместе с ними. А с вашей стороны будет обычный транк.
    2. Со стороны провайдера должен быть q-in-q. Конфигить надо один раз, не нужно согласовывать вланы с провайдером и добавление нового влана будет происходть без вмешательства провайдера. С вашей стороны это будет обычный транк.
    3. Может еще что-то придумали, позвонить провайдеру и рассказать про ваши хотелки.

    P.S. Я склоняюсь к 3 варианту.
    Ответ написан
    2 комментария
  • Как протестировать api с ipv6?

    @Strabbo
    Можно на своем компе поднять ipv6 over ipv4 и оттуда тестить. Бесплатный ipv6 и инструкция по настройке
    Ответ написан
    Комментировать
  • Как реализовать редирект пользователей определенной подсети?

    @Strabbo
    Если не получается сделать с помощью радиус атрибутов, то можно попробовать локальный PBR или же можно использовать VRF. Серый пул в отдельный VRF, у него в таблице маршрутизации будут только IP платежных сайтов и Default на linux маршрутизатор, который будет редиректить на страницу оплаты.
    Ответ написан
    Комментировать
  • Что такое L1-L7?

    @Strabbo
    Это уровни сетевой модели OSI
    Ответ написан
    Комментировать
  • Как настроить L2 VPLS через MPLS метки?

    @Strabbo
    Если без помощи провайдера, то единственный выход это построить MPLS сеть самому.
    1. Для вас самый простой протокол для обмена меток будет LDP.
    2. MPLS строится поверх сети IP. Это значит, что на роутерах или комутаторах должна быть настроена IP маршрутизация.
    3. Mikrotik и cisco поддерживают MPLS.
    4. От туннелей вам не избавиться. Вы не сможете построить MPLS сеть сидя за НАТом. MPLS роутеры должны быть подключены друг к другу физически, если такого подключения нет, то надо построить туннель.
    5. Проблемы с MTU. Каждая метка зантмает 4 байта, в пакете могут быть несколько меток. к этому прибавьте еще оверхед от тунеля. Обычно если кто-то и строит MPLS используя туннели, то все выбирают GRE, он занимает 24 байта. Провайдер скорее всего дает вам 1500 MTU минус ваши 28, ваш MTU уже будет 1572 это не считая шифрации.
    6. Чтобы построить туннели вам понадобятся белые айпи на всех узлах.
    7. Вот простая схема MPLS, Где PE1 и PE2 это ваши микротики или циски, а AC1-4 могут быть ваши виндовсы и линуксы.
    8. MPLS это дорого, не каждый микротик и циско справятся со 100 мб траффиком энкапсулированным в мплс, а потом в гре. Надо будет ставить нормальные железки.
    9. MPLS это решение не для вас, во всех смыслах этого слова. (Исходя из задачи, ситуации, ваших знаний)
    10. Обычный VPS решает все ваши задачи.

    P.S. На клиентских машинах MPLS настраивать не надо, для них будет работать всё как обычно.
    Ответ написан
    Комментировать