Ответы пользователя по тегу Cisco
  • Проблема с агрегацией каналов в Oracle VM Server 3.2.8. В чем может быть проблема дропнутых пакетов на интерфейсах? Как узнать, что это за пакеты?

    @throughtheether
    human after all
    Замечая разницу между общим количеством "дропов" на интерфейсе bond0:
    bond0     Link encap:Ethernet  HWaddr 00:15:17:D6:B0:14
              UP BROADCAST RUNNING MASTER MULTICAST  MTU:1500  Metric:1
              RX packets:9381 errors:0 dropped:6123 overruns:0 frame:0

    и количеством "дропов" на интерфейсе, обрабатывающем трафик влана 3:
    bond0.3  Link encap:Ethernet  HWaddr 00:15:17:D6:B0:14
              inet addr:192.168.32.7  Bcast:192.168.32.127  Mask:255.255.255.128
              UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
              RX packets:1561 errors:0 dropped:146 overruns:0 frame:0

    предполагаю:
    1) как уже отмечено, скорее всего приходит немаркированный трафик (по умолчанию, native vlan на оборудовании cisco имеет номер 1, в нем пересылается служебный трафик вроде CDP и прочая)
    2) также вероятно, на сервер приходит трафик в виде фреймов, маркированных (тегированных) 2 вланом. Со стороны коммутатора он разрешен, а на сервере вы его, как я понял, не обрабатываете
    Как возможное решение - назначение неиспользуемого влана в качестве native vlan на стороне коммутатора, разрешение только нужных вланов на транке со стороны коммутатора (влан 3 вы используете, влан 2, предположительно, не нужен).
    Наличие "дропов" на интерфейсе bond0.3, к сожалению, объяснить не могу. Вероятно, это какие-то отброшенные пакеты вроде ненужного (непрослушиваемого) мультикаста.

    На всякий случай, предоставьте, пожалуйста, вывод
    ethtool eth0
    ethtool eth1

    UPD:
    Я попросил предоставить вывод ethtool, чтобы удостовериться в корректном режиме портов (1000Mbps, full duplex). На самом деле, о корректном режиме работы портов говорит отсутствие коллизий и crc-ошибок, но чем больше данных - тем лучше в подобных случаях.

    Native VLAN не используется, отдаю в PortChanell только 2 вышеупомянутых VLAN'а.
    Предоставьте, пожалуйста, вывод с коммутатора
    show interface Port-channel6 switchport Если все-таки выяснится, что на интерфейсе Po6 native vlan установлен в 1, по посмотрите на коммутаторе
    show cdp
    show cdp interface GigabitEthernet1/3
    show cdp interface GigabitEthernet1/39


    Как думаете, может это как-то связано с ядром?
    К сожалению, я недостаточно владею особенностями работы ядра Linux, чтобы ответить на этот вопрос. Могу лишь предложить использовать tcpdump на интерфейсе bond0.3. Необходимо иметь в виду, что пакет, "дропнутый" ядром, может появиться, а может и не появиться в дампе трафика, в зависимости от причины "дропа". Но вполне может быть, чтоб вы увидите чужой мультикаст, например (OSPF Hello с другого конца L2-домена как вариант). Я хочу сказать, что это может быть связано с ядром, а может - и с обстановкой в сети.

    UPD2:
    Здесь видно, что все-таки native vlan 1 присутствует, упорно гуглил, но так и не понял как убрать эти параметры из конфигурации..
    Создайте новый (ранее неиспользуемый) влан на коммутаторе и назначьте его в качестве native, но только на этот интерфейс. Пример:
    configure terminal
    interface Port-channel6
    switchport trunk native vlan XXXX
    , XXXX-номер влана.

    Еще хотелось бы поделиться наблюдением:
    eth0      Link encap:Ethernet  HWaddr 00:15:17:D6:B0:14
              TX packets:104 errors:0 dropped:0 overruns:0 carrier:0
              
    eth1      Link encap:Ethernet  HWaddr 00:15:17:D6:B0:14
              TX packets:1141 errors:0 dropped:0 overruns:0 carrier:0

    Как следует из этого листинга, объем исходящего трафик с интерфейса eth1 на порядок превосходит объем трафика с интерфейса eth0. Конечно, с такими незначительными показателями торопиться с выводами не стоит, но я вам настоятельно рекомендую проверить схему с объемом трафика более гигабита. У меня есть подозрение, что, в случае, если потребители трафика находятся в другом L2-сегменте (т.е. трафик до них маршрутизируется через default gateway), то производительность может упереться в 1 Гбит/c. Если подобная ситуация будет наблюдаться, обратите внимание на строчку
    # cat ./ifcfg-bond0
    BONDING_OPTS="debug=1 mode=802.3ad miimon=100 xmit_hash_policy=layer2 lacp_rate=1"

    Вероятно, потребуется сменить алгоритм хэширования на более чувствительный к деталям. Но об этом имеет смысл задумываться, имея результаты тестирования с нагрузкой в 1 Гбит/c и выше.
    Ответ написан
    3 комментария
  • Почему snmpget freebsd не получает данные с циски, доступной по пингу?

    @throughtheether
    human after all
    Проверьте, отличаются ли настройки snmp на 10.141.1.1 и 10.141.100.9. В частности, контроль доступа. Проверьте, на интерфейсах по пути от хоста к 10.141.100.9 есть ли аксесс-листы, влияют ли они на SNMP пакеты.

    UPD:
    2 сервера на freebsd, находятся в одной подсети с маршрутизаторами.
    То есть оба адреса 10.141.1.1 и 10.141.100.9 (я ведь правильно понял, это адреса маршрутизаторов?) входят в один префикс (/17 или короче), используемый на L2-домене(линке)?
    С одного все данные получаются, с другого - нет. Ограничение стоит на другие сети, в данной подсети ограничений нет, тем более, для одного конкретного хоста.
    Вообще-то, как правило, принято (этому способствует логика настройки) разрешать SNMP-доступ для каждого конкретного хоста, а не "ограничивать сети". Приведите конфигурацию каждого из маршрутизаторов в части SNMP.
    Команда из одной консоли скопирована в другую, т.е. ошибок быть не может.
    ошибок быть не может.
    Как много раз я это слышал.

    UPD2:
    Откуда взялась совершенно бредовая маска /17 я не совсем понял. Разве я такую маску упоминал?
    Вы писали:
    2 сервера на freebsd, находятся в одной подсети с маршрутизаторами.
    в одной подсети с маршрутизаторами
    в одной подсети
    , при этом адреса маршрутизаторов указаны как 10.141.1.1 и 10.141.100.9. Я предположил, что "одна подсеть" включает в себя оба этих адреса. Оба этих адреса могут входить в один префикс, если его длина /17 (10.141.0.0/17) и короче. Вы могли сразу указать, что каждый сервер имеет по одному интерфейсу в одной подсети с каждым маршрутизатором, что избавило бы от двояких прочтений. Выражайтесь корректнее, пожалуйста.

    С одного все данные получаются, с другого - нет.
    Вы не могли бы уточнить, вы, действуя с каждого из серверов, не можете получить данные с одного конкретного маршрутизатора (10.141.100.9), я правильно вас понял?

    Далее, предлагаю исследовать проблему по частям. Подобная ошибка, предполагаю, может возникать по следующим причинам:
    1) snmp-запрос не доходит до устройства
    2) snmp-сервер на устройстве работает некорректно/не работает вообще
    3) snmp-сервер на устройстве работает корректно, запрос некорректен
    4) snmp-ответ на запрос не доходит до сервера.

    Сразу несколько пунктов вы можете проверить командой Cisco CLI show snmp. Посмотрите, какие именно счетчики (в разделе X SNMP packets input, где X - число) увеличивают значение при выполнении запроса с сервера.

    Если все счетчики сохраняют значение - запрос не доходит до устройства (п.1).
    Если растет количество Unknown community name - то или запрос содержит неверное значение community string (пример: publiс вместо public, п.3), либо snmp настроен с ACL.
    Если ответ - %SNMP agent not enabled, то SNMP-сервер на устройстве неактивен (п.2).

    Есть еще некоторое количество возможных вариантов, включая маловероятные и экзотические, которые я пока отложу до ваших новых ответов, воспользовавшись вашим замечательным советом
    Не надо придумывать лишних сложностей.
    Ответ написан
  • Как спроектировать сеть?

    @throughtheether
    human after all
    Связь между отделами должна осуществляться или с помощью шлюза, или мостов.
    Это промышленная сеть или предмет курсовой работы? Меня использование термина "мост" немного удивило.

    Составленная схема правильная?
    Если цель схемы - отобразить физическую топологию, то примерно да.

    и какое оборудование использовать?
    С такими размытыми требованиями (и без указания бюджета) - практически любое. Коммутатор, поддерживающий 802.1q вланы, маршрутизатор, поддерживающий 802.1q, NAT и способный подключиться к вашему провайдеру.

    И посоветуйте, пожалуйста, гайды по проектированию таких сетей.
    В данном случае "проектирование" - слишком громкое слово. Если это курсовая, то должен быть и учебник. Если промышленная сеть - то тут реально два активных сетевых устройства; к тому же я считаю, что без опыта эксплуатации глубоко лезть в "дизайн" непродуктивно. Если все-таки неймется, то в книгах курса CCDA, насколько мне известно, среди маркетинговой хохломы есть и полезные сведения.
    Ответ написан
    2 комментария
  • Возможна ли DoS/DDoS атака на устойство слушающее SPAN-порт?

    @throughtheether
    human after all
    Возможна ли DoS/DDoS атака на устойство слушающее SPAN-порт?
    Атака возможна на что угодно. Другой вопрос, насколько эффективна она будет.

    Возможно ли вообще в принципе завалить SPAN порт трафиком так чтобы устройство перестало с ним справляться?
    Без уточнения, о каком устройстве идет речь, ответ дать трудно. В общем, если вы подключились в гигабитный порт, и устройство обработает 1.5 миллиона фреймов в секунду, то есть надежда на устойчивую его работу.

    На сколько я понимаю технологию зеркалирования вопрос перегрузки SPAN-порта трафиком (и как следствие любого устройства подключенного к нему) вообще не имеет смысла
    SPAN-порт (в роли destination) не сможет пропустить трафика больше, чем физически возможно (этот предел задан скоростью среды и размерами буферов). Пример - вы копируете трафик с 3 портов (каждый загружен на 400 Мбит/с в среднем) в один гигабитный (1000 Мбит/с) порт. Примерно одну шестую трафика (3*400 Мбит/с - 1000 Мбит/с =200 Мбит/с) вы будете терять.

    т.к. зеркалить можно только заранее аппаратно-определенный поток или вообще только один какой-то порт.
    Как правило, копировать трафик можно с порта (иногда с фильтрацией по вланам), группы портов, из влана - в другой порт.

    Тогда в чем смысл вообще, если мы что-то важное можем пропустить?
    Часто, например, через SPAN мониторят трафик, приходящий на процессор. Увеличение объема такого трафика, как правило, ничего радостного не сулит.

    Как мы тогда можем весь трафик видеть который идет через свич?
    Если бы я сейчас реализовывал подобный проект (т.е. необходимо видеть "весь" трафик), я бы обратил внимание на продукцию Gigamon (если много денег) или бы поэкспериментировал с пассивными оптическими разветвителями (логично их устанавливать на линки с интересующим нас трафиком).

    Вкратце, неясно, какую задачу вы пытаетесь решать. Если вы ее опишете, можно будет говорить более конкретно.
    Ответ написан
    Комментировать
  • Что должен знать и уметь начинающий сетевой администратор?

    @throughtheether
    human after all
    0) Представим, необходимо передать данные между компьютерами 1 и 2. Никаких Ethernet и IP еще не придумали, допустим. Есть провода, оптоволокно, соответствующие трансиверы. Что делать? (семиуровневая модель и почему это не священная корова, мультиплексирование, инкапсуляция)

    1) Коммутация. Как происходит обработка (перенаправление) трафика коммутатором? Допустим, пришел фрейм с таким-то адресом источника и таким-то адресом назначения - что происходит? Что и почему произойдет, если два 'деревянных' (без STP и прочих излишеств) коммутатора соединить двумя линками? Как с этим бороться (STP, в чем минусы)?

    2) Статическая маршрутизация IPv4. Зачем вообще нужен IP, когда есть Ethernet или Serial интерфейсы (хотя, по-моему, IP появился раньше, чем Ethernet, но вопрос имеет определенный смысл, пересекается с пунктом 0)? Допустим, на маршрутизатор приходит пакет (точнее, Ethernet-фрейм, а в нем IP-пакет). Что дальше происходит? Чем концептуально отличается перенаправление пакетов на 3 и 2 уровнях ЭМВОС? Почему l2-петля (в случае Ethernet) это скрежет зубовнай, а L3-петля не так страшна? Чем концептульно отличаются IPv4-адреса от MAC-адресов?

    3) Как заставить работать вместе Ethernet и IP (это про ARP)?

    4) Нарисуйте топологию вида "маршрутизатор на палочке", где маршрутизатор маршрутизирует трафик между двумя вланами. К нему транком подключен коммутатор, к коммутатору - два хоста в разных вланах. Один хост шлет icmp echo запрос другому ('пингует'). Что происходит на каждом устройстве? Какие адреса (IP, MAC) используются в заголовках пакетов и фреймов на разных этапах? Каково содержимое таблиц маршрутизации, коммутации, ARP-таблиц?

    5) Уже после четкого освоения вышеописанного: безопасность (ACL, фаерволлы), туннели (зачем нужны, в чем минусы), NAT (зачем нужен, в чем минусы). Динамическая маршрутизация. Как устроен Интернет (и чем Интернет отличается от Worldwide web)

    Из книг, Jeff Doyle, 'Routing TCP/IP', volume I, первые несколько глав. И есть неплохая книжка, на тему 'чего не сказали в курсе CCNA'.

    Привел самые базовые вопросы. Разобравшись с ними, думаю, дальнейший вектор развития сами будете способны задать.
    Ответ написан
    3 комментария
  • Компьютерные сети - где повысить навыки и получить сертификат?

    @throughtheether
    human after all
    1. Начать с изучения маршрутизации и коммутации, как основы всего.
    2. Читаете книжку, выполняете лабы (на GNS3 или на реальном оборудовании). Непонятные моменты уточняете у коллег. Итеративно продолжаете до просветления. Сдаете экзамен.
    3. Трудно прогнозировать. Лучше не торопиться, несколько месяцев на CCNA потратить, если вы начинающий сетевик.
    4. Если у вас нет никаких сертификатов, то стоит начать с Cisco CCNA. У Juniper тоже интересная линейка (начинается с JNCIA-Junos), и экзамены дешевле.

    Из книжек рекомендую Routing TCP/IP, первые несколько глав. По курсу CCNA, говорят, неплохие книжки Одома.
    Ответ написан
    5 комментариев
  • Cisco 4507R + WS-X4548-GB-RJ45

    @throughtheether
    human after all
    можно ли во второй сверху порт (сбоку синяя маркировка)

    Фото можете предоставить? Вы уверены, что это второй, а не третий слот (они подписаны)?
    Кроме того, возле слота слева может быть написано на синем фоне "SUPERVISOR" - туда устанавливается, соответственно, супервизор, линейную карту туда установить нельзя.
    Вкратце, если я правильно понял и это все же 3 слот, то нет, нельзя.
    Ответ написан
    1 комментарий
  • Стоит ли обучаться через Cisco E-Learning ?

    @throughtheether
    human after all
    Если платит работодатель, то почему бы нет. Если деньги ваши, то не вижу смысла.

    Как считаете, сэкономлю деньги и время изучая все самостоятельно (время после работы и в выходные)?

    Деньги сэкономите точно. Если работа связана с сетями (т.е. есть практика), то и большие дополнительные временные затраты вряд ли потребуются.
    Ответ написан
    Комментировать
  • Как правильно настроить Cisco 2960s 24ts-s?

    @throughtheether
    human after all
    Как правильно настроить Cisco, что бы можно было использовать NFS c агрегированием каналов?

    Если я правильно понимаю, то вам надо настроить две вещи:
    1) поддержку Jumbo-фреймовsystem mtu jumbo 9000(подробнее)

    2) etherchannel (агрегацию каналов)
    interface AAA
     channel-group XXX mode active
     channel-protocol lacp
     switchport access vlan YYY
     switchport mode access
     exit
    interface Port-channel XXX
     switchport access vlan YYY
     switchport mode access
     exit
    port-channel load-balance src-dst-ip
    (подробнее)
    Ответ написан
  • Cisco сертификаты. Можно ли получить CCNA без CCENT?

    @throughtheether
    human after all
    получается CCENT не обязателен для получения CCNA?

    Да, необязателен. См. раздел prerequisites здесь. 'No prerequisites' означает, что получить сертификат можно сразу, без прохождения предыдущих ступеней.
    Ответ написан
    Комментировать
  • Какую роль выбрать для cisco 2821?

    @throughtheether
    human after all
    Поставить параллельно текущему default gateway, настроив vrrp/hsrp. Отчитаться начальству о внедрении отказоустойчивой технологии.
    Поставить в качестве неафишируемого vpn-сервера для персонального удаленного доступа.
    Использовать в лабе для бесчеловечных экспериментов (сравнить на практике, например, process switching, route cache и cef)
    Ответ написан
    3 комментария
  • Как звонить с компьютера на телефоны корпоративной сети (cisco)?

    @throughtheether
    human after all
    Cisco IP softphone, по-моему, уже достиг статуса EOL (end of life), я полагаю, вам поможет Cisco IP Communicator. По поводу стоимости не смогу подсказать, к сожалению.

    В случае, если телефоны Cisco работают в SIP-режиме, предполагаю, подойдет программный SIP-клиент.
    Ответ написан
    Комментировать
  • Как сделать элементарный свитч из cisco 4506? :)

    @throughtheether
    human after all
    Я не работал с 4500 специфично, но, судя по всему, вам надо на всех интерфейсах дать команду switchport. По умолчанию L2-порты (т.е. конфигурированные с командой switchport) должны работать в аксесс-режиме (без 802.1q-тегирования фреймов) во влане 1, так что "пинг" через коммутатор должен пройти нормально.
    Ответ написан
    Комментировать
  • Почему не идет трафик между vlan, если устройства на одном коммутаторе L3 Cisco Catalyst 3850?

    @throughtheether
    human after all
    Я не работал с AP от Cisco, но разве gi1/0/3 не должен быть транком с тегированным 4 вланом?
    Ответ написан
  • Какая разница между Q-in-Q и Private VLAN?

    @throughtheether
    human after all
    При использовании QinQ к уже тэгированному фрейму добавляется еще один тэг. Наиболее часто используется в провайдинге. Например, от клиента 1 все фреймы дополнительно помечаются тэгом 100, от клиента 2 - 200. Таким образом можно отличить фреймы во влане, например, 10, от первого (они будут тегированы 10 , затем 100) и второго (тегированы 10, затем 200) клиентов.

    Private vlan используется, когда надо повлиять на 'видимость' хостов внутри влана. Пару раз видел у хостеров - есть, к примеру, /25 сеть и соответствующий влан, надо каждому хосту (один хост - это один клиентский сервер) разрешить видеть только default gateway и возможно служебный сервер для загрузки ОС. В таком случае порты, к которым подключены маршрутизатор и служебный сервер, работают в режиме promiscuous (в терминах private vlan, опять же), каждый клиентский порт - в режиме isolated (как участник isolated vlan). Двойного тэгирования здесь, как я понял, не происходит.

    Вкратце, думаю, можно сказать, что QinQ - это технология мультиплексирования, Private vlan - технология фильтрации на уровне портов (т.е. мы можем указать, каким портам обмениваться трафиком, а каким нет, несмотря на то, что все порты находятся в одном vlan).
    Ответ написан
    Комментировать
  • Cisco SG300: Почему не проходит ping между vlan'ами?

    @throughtheether
    human after all
    Предлагаю с маршрутизатора запустить пинг до интересующего вас сервера. Затем посмотреть, формируются ли соответствующие записи в ARP- и MAC-таблицах. В случае с Cisco IOS CLI это можно сделать так
    ping 192.168.0.2
    show arp
    show mac address-table

    В вашем случае синтаксис может немного отличаться.

    Я вообще полагаю, что из отсутствия ответа на ICMP Echo-request еще не обязательно следует неполадка в маршрутизации. Насколько мне известно, в некоторых случаях (ОС Windows) встроенный фаерволл (брандмауэр) запрещает входящие пинги.
    Ответ написан
    1 комментарий
  • Cisco 2960S, жёсткая маршрутизация с порта на порт - как сделать?

    @throughtheether
    human after all
    Надо сделать так, чтобы пакет отправлялся не в один, а в несколько портов

    Другой возможный способ - воспользоваться RSPAN. Примерно как здесь.
    RSPAN, если я правильно понял, на 2960S поддерживается.
    Ответ написан
    Комментировать
  • Cisco 2960S, жёсткая маршрутизация с порта на порт - как сделать?

    @throughtheether
    human after all
    Первое - обеспечить доставку пакета только на одно устройство

    Если на вашем оборудовании нормально реализован Ethernet (не шлете, например, слишком длинные фреймы, не используете FF:FF:FF:FF:FF:FF в качестве адреса источника во фрейме), то каждому порту будет поставлен в соответствие MAC-адрес устройства (X), к нему подключенного. Фреймы, имеющие X в качестве адреса назначения, будут коммутироваться только в этот порт. Первоначально, пока таблица таких соответствий еще не составлена, фреймы будут коммутироваться на все порты (интерфейсы). Как только устройство ответит фреймом со своим MAC-адресом в качестве адреса источника, запись в таблице появится и фреймы, предназначенные этому устройству, будут коммутироваться только в этот порт. Если это неприемлемо, и надо все приколотить гвоздями с самого начала, поможет команда:
    mac-address-table static AA:BB:CC:DD:EE:FF vlan VVV interface fa0/N


    Второе - тут я вообще не понимаю, с какой стороны подступиться. Надо сделать так, чтобы пакет отправлялся не в один, а в несколько портов

    На некоторых коммутаторах можно командой
    no mac-address-table learning vlan VVV
    где VVV - номер влана, сделать так, что все фреймы, входящие для интерфейсов в заданном влане, будут скоммутированы (скопированы) на все остальные интерфейсы в этом влане. Именно это вам и надо, как понял. Но я не помню, поддерживает ли 2960S эту команду. Подробнее здесь.
    Ответ написан
  • Cisco SG300. Как решить проблему с access и trunk портов и маршрутизации между vlan?

    @throughtheether
    human after all
    Я с оборудованием Linksys не работал, но мысли такие:

    1) доступ между вланами наблюдается, потому что, предположительно, SG300 маршрутизирует трафик между вланами. Проверить можно при помощи (команда Cisco IOS CLI, в Linksys синтаксис может отличаться):
    show ip route Почему при подключении к Gi2 (если я правильно понял) не были доступны хосты в других вланах - надо разбираться отдельно (вероятно, некорректный адрес шлюза по умолчанию на хосте, подключаемом к этому порту)

    2) Если хотите заблокировать весь трафик влана 102 от проникания в другие вланы, попробуйте (опять же, предполагая синтаксис Cisco IOS CLI):
    ip access-list extended vlan102-in
    ip access-list extended vlan102-out
    interface vlan 102
     ip access-group vlan102-in in
     ip access-group vlan102-out out
    Ответ написан
    Комментировать
  • Что не так с настройкой pptp client на cisco 871?

    @throughtheether
    human after all
    Всегда пожалуйста.
    Ответ написан
    Комментировать