четверг, 19 февраля 2015 г.
четверг, 19 декабря 2013 г.
ASR1K и BGP
На маршрутизаторах ASR1K примерно половина физической памяти отдается под ядро линукса, половина отводится под демон IOSd. Память рспределяется при загрузке и не может быть изменена. Согласно документу http://www.cisco.com/en/US/prod/collateral/routers/ps9343/data_sheet_c78-441072.html 4 гигов памяти на маршрутизаторах этой серии хватает для 500 000 маршрутов, т.е. примерно 1 BGP Full View. На самом деле при количестве маршрутов примерно равном 500К (1 Full View) остается 5-10 Мб свободной памяти, что почти гарантированно приводит к падению маршрутизатора в течение суток (чаще с выносом CEF - %FIB-2-FIBDOWN: CEF has been disabled due to a low memory condition. It can be re-enabled by configuring "ip cef [distributed]").
ASR#sh proc memory sorted holding
Processor Pool Total: 1141147824 Used: 1130455704 Free: 10692120
lsmpi_io Pool Total: 6295128 Used: 6294296 Free: 832
PID TTY Allocated Freed Holding Getbufs Retbufs Process
455 0 2277706752 981777672 572549920 0 0 BGP Router
ASR#sh ip bgp su
BGP router identifier 10.20.30.20, local AS number 4444
BGP table version is 2042851, main routing table version 2042851
484174 network entries using 120075152 bytes of memory
484175 path entries using 58101000 bytes of memory
79934/79930 BGP path/bestpath attribute entries using 19184160 bytes of memory
73011 BGP AS-PATH entries using 3216732 bytes of memory
0 BGP route-map cache entries using 0 bytes of memory
0 BGP filter-list cache entries using 0 bytes of memory
BGP using 200577044 total bytes of memory
Dampening enabled. 0 history paths, 0 dampened paths
BGP activity 2100382/1616208 prefixes, 2103667/1619492 paths, scan interval 60 secs
Neighbor V AS MsgRcvd MsgSent TblVer InQ OutQ Up/Down State/PfxRcd
10.20.30.40 4 4444 216910 1934 2042851 0 0 1d05h 484174
Таким образом, для поддержания хотя бы 1 full view желательно иметь не менее 8 Gb памяти, 2 и более - 16 Gb.
ASR#sh proc memory sorted holding
Processor Pool Total: 1141147824 Used: 1130455704 Free: 10692120
lsmpi_io Pool Total: 6295128 Used: 6294296 Free: 832
PID TTY Allocated Freed Holding Getbufs Retbufs Process
455 0 2277706752 981777672 572549920 0 0 BGP Router
ASR#sh ip bgp su
BGP router identifier 10.20.30.20, local AS number 4444
BGP table version is 2042851, main routing table version 2042851
484174 network entries using 120075152 bytes of memory
484175 path entries using 58101000 bytes of memory
79934/79930 BGP path/bestpath attribute entries using 19184160 bytes of memory
73011 BGP AS-PATH entries using 3216732 bytes of memory
0 BGP route-map cache entries using 0 bytes of memory
0 BGP filter-list cache entries using 0 bytes of memory
BGP using 200577044 total bytes of memory
Dampening enabled. 0 history paths, 0 dampened paths
BGP activity 2100382/1616208 prefixes, 2103667/1619492 paths, scan interval 60 secs
Neighbor V AS MsgRcvd MsgSent TblVer InQ OutQ Up/Down State/PfxRcd
10.20.30.40 4 4444 216910 1934 2042851 0 0 1d05h 484174
Таким образом, для поддержания хотя бы 1 full view желательно иметь не менее 8 Gb памяти, 2 и более - 16 Gb.
понедельник, 16 декабря 2013 г.
Проблема получения IP адреса с DHCP Server Cisco ASA клиентами Apple
При организации DHCP сервера на Cisco ASA Cisco Adaptive Security Appliance Software Version 9.1(2) клиенты Apple не получают IP адреса. Это баг https://tools.cisco.com/bugsearch/bug/CSCuh79288. Лечится посредством команды "dhcprelay timeout 60" или даунгрейдом софта до 9.1.(1). Подобные трудности были замечены при использовании IP телефонов D-Link. Вероятно, лечится так же, проверить не было возможности.
пятница, 12 июля 2013 г.
Доступ к ASDM
При установке новой ASA при попытке доступа к ADSM по адресу https://asa/admin получаем ошибку типа:
Веб-страница по адресу https://10.50.18.201/admin, возможно, временно недоступна или постоянно перемещена по новому адресу.
Ошибка 113 (net::ERR_SSL_VERSION_OR_CIPHER_MISMATCH): Неизвестная ошибка.
Получается она вследствие неспособности ASA поддерживать алгоритмы шифрования, используемые браузером.
При попытке их конфигурации на ASA получаем:
Видим, что не хватает лицензии:
ASA-1# sh version
Cisco Adaptive Security Appliance Software Version 9.1(1)
Device Manager Version 7.1(3)
........
Licensed features for this platform:
Maximum Physical Interfaces : Unlimited perpetual
Maximum VLANs : 300 perpetual
Inside Hosts : Unlimited perpetual
Failover : Active/Active perpetual
Encryption-DES : Enabled perpetual
Encryption-3DES-AES : Disabled perpetual
Security Contexts : 2 perpetual
GTP/GPRS : Disabled perpetual
Включаем шифрование:
ASA(config)# ssl encryption aes256-sha1 aes128-sha1 3des-sha1
Веб-страница по адресу https://10.50.18.201/admin, возможно, временно недоступна или постоянно перемещена по новому адресу.
Ошибка 113 (net::ERR_SSL_VERSION_OR_CIPHER_MISMATCH): Неизвестная ошибка.
Получается она вследствие неспособности ASA поддерживать алгоритмы шифрования, используемые браузером.
При попытке их конфигурации на ASA получаем:
ASA(config)# ssl encryption aes256-sha1 aes128-sha1
3des-sha1
The 3DES/AES algorithms require a Encryption-3DES-AES activation key.
Видим, что не хватает лицензии:
ASA-1# sh version
Cisco Adaptive Security Appliance Software Version 9.1(1)
Device Manager Version 7.1(3)
........
Licensed features for this platform:
Maximum Physical Interfaces : Unlimited perpetual
Maximum VLANs : 300 perpetual
Inside Hosts : Unlimited perpetual
Failover : Active/Active perpetual
Encryption-DES : Enabled perpetual
Encryption-3DES-AES : Disabled perpetual
Security Contexts : 2 perpetual
GTP/GPRS : Disabled perpetual
Лицензию генерим здесь
Используем SN из show version (! а не из show inventory!)
Активируем лицензию:
ASA(config)# activation-key xxxx xxxx xxxx xxxx xxxxx
Включаем шифрование:
ASA(config)# ssl encryption aes256-sha1 aes128-sha1 3des-sha1
Если лицензия была сгенерирована на chasiss SN, получим:
ASA(config)# activation-key activation-key xxxx xxxx xxxx xxxx xxxx
Validating activation key. This may take a few minutes...
not supported yet.
среда, 26 июня 2013 г.
Операционная система коммутаторов HP Procurve
Не секрет, что после поглощения компанией HP компании 3Com коммутаторы последней начали выпускаться под лейблом HP, но(!) операционная система там оcталась по-прежнему Comware, а не была переделана на ProVision, которая используется в "родной" линейке HP. Некоторое время назад указания на используемую операционную систему имелись в описании линеек на сайте HP Procurve. Однако в последнее время все чаще приходится только догадываться, что там внутри, в свзяи с чем полезно знать вот что:.
"Коммутаторы на основе ОС ProVision, как правило, имеют код продукта JXXXXY (где ХХХХ - арабские цифры). Это серии 25ХХ, 26ХХ, 28ХХ, 29ХХ, 38ХХ и др.
Коммутаторы на основе Comware (пришедшие из 3Com/H3C), как правило имеют код продукта JYXXXZ (где Y- латинская буква, ХХХ - арабские цифры). Это серии 3100, 3600, 5120, 5500, 5800 и др."
"Коммутаторы на основе ОС ProVision, как правило, имеют код продукта JXXXXY (где ХХХХ - арабские цифры). Это серии 25ХХ, 26ХХ, 28ХХ, 29ХХ, 38ХХ и др.
Коммутаторы на основе Comware (пришедшие из 3Com/H3C), как правило имеют код продукта JYXXXZ (где Y- латинская буква, ХХХ - арабские цифры). Это серии 3100, 3600, 5120, 5500, 5800 и др."
среда, 7 ноября 2012 г.
Aruba WiFi controller 650 Password Recovery
Процедура сброса пароля на WiFi контроллере Aruba 650:
1. подключиться консолью
2. Ввести в качестве имени пользователя"password", в качестве пароля "forgetme!"
3. Войти в режим enable, используя в качестве пароля "enable".
4. Войти в режим конфигурации с помощью команды "configure terminal"
5. Задать новый парольс помощью команды "mgmt-user admin root"
6. Перелогиниться, используя новый пароль
7. В режиме конфигурации ввести команду "enable secret", чтобы задать enable пароль.
Пример:
User: password
Password: forgetme!
(aruba) >enable
Password: enable
(aruba) #configure terminal
Enter Configuration commands, one per line. End with CNTL/Z
(aruba) (config) #mgmt-user admin root
Password:
Re-Type password:
(aruba) (config) #exit
(aruba) #exit
(aruba) >exit
User: admin
Password:
(aruba) >enable
Password: enable
(aruba) #configure terminal
Enter Configuration commands, one per line. End with CNTL/Z
(aruba) (config) #enable secret
Password:
Re-Type password:
(aruba) (config) #write memory
1. подключиться консолью
2. Ввести в качестве имени пользователя"password", в качестве пароля "forgetme!"
3. Войти в режим enable, используя в качестве пароля "enable".
4. Войти в режим конфигурации с помощью команды "configure terminal"
5. Задать новый парольс помощью команды "mgmt-user admin root"
6. Перелогиниться, используя новый пароль
7. В режиме конфигурации ввести команду "enable secret", чтобы задать enable пароль.
Пример:
User: password
Password: forgetme!
(aruba) >enable
Password: enable
(aruba) #configure terminal
Enter Configuration commands, one per line. End with CNTL/Z
(aruba) (config) #mgmt-user admin root
Password:
Re-Type password:
(aruba) (config) #exit
(aruba) #exit
(aruba) >exit
User: admin
Password:
(aruba) >enable
Password: enable
(aruba) #configure terminal
Enter Configuration commands, one per line. End with CNTL/Z
(aruba) (config) #enable secret
Password:
Re-Type password:
(aruba) (config) #write memory
понедельник, 21 мая 2012 г.
Etherchannel между Cisсo и Procurve
Cisco (Po1) - HP (Trk1)
При объединении Cisco и HP в Etherchannel обнаружилась неприятная вещь - при любом изменении количества активных волокон в канале на 1-2 секунды пропадает связь. Было обращение в TAC, где наличие проблемы подтвердили, однако решить ее быстро не смогли. Примерно через сутки активных экспериментов мне удалось подобрать такие настройки оборудования с обеих сторон, которые исключили потери пакетов по крайне мере при добавлении линка и свели к ожидаемому потери при падении одного из линков.
Итак, для минимизации потерь пакетов при падении/восстановлении физических
линков, входящих в состав Etherchannel, необходимо
выполнить следующие настройки:
1. Настроить на HP-Access Static LACP:
HP(config)# trunk 51-52 Trk1 LACP
2. Настроить на Cisco LACP passive:
Cisco(config)#interface range Gi1/1,Gi1/2
Cisco(config-if-range)#channel-group 1 mode passive
3. Для 6500 Cisco можно еще убедиться в том, что выбран Adaptive Hashing Method
Cisco(config)# show etherchannel <N> summary Flags: D - down P - bundled in port-channel I - stand-alone s - suspended H - Hot-standby (LACP only) R - Layer3 S - Layer2 U - in use N - not in use, no aggregation f - failed to allocate aggregator M - not in use, no aggregation due to minimum links not met m - not in use, port not aggregated due to minimum links not met u - unsuitable for bundling d - default port w - waiting to be aggregated Number of channel-groups in use: 5 Number of aggregators: 5 Group Port-channel Protocol Ports ------+-------------+-----------+----------------------------------------------- 1 Po1(RU) - Gi1/1(P) Gi1/2(P) Last applied Hash Distribution Algorithm: Adaptive
Если поставлен метод Fixed, поменять на Adaptive
Cisco(config)# show etherchannel <N> summary Flags: D - down P - bundled in port-channel I - stand-alone s - suspended H - Hot-standby (LACP only) R - Layer3 S - Layer2 U - in use N - not in use, no aggregation f - failed to allocate aggregator M - not in use, no aggregation due to minimum links not met m - not in use, port not aggregated due to minimum links not met u - unsuitable for bundling d - default port w - waiting to be aggregated Number of channel-groups in use: 5 Number of aggregators: 5 Group Port-channel Protocol Ports ------+-------------+-----------+----------------------------------------------- 1 Po1(RU) - Gi1/1(P) Gi1/2(P) Last applied Hash Distribution Algorithm: Adaptive
Если поставлен метод Fixed, поменять на Adaptive
Cisco(config)# port-channel hash-distribution adaptive
Такие настройки позволят минимизировать потери пакетов при пропадании физического линка из состава Etherchannel и полностью избавиться от этого явления при восстановлении линка.
вторник, 27 марта 2012 г.
Объединение LAN через Inetnet с помощью L2TPv3.
Задача:
Объединить на втором уровне VLAN300 центрального офиса и филиала посредством Internet.
Варианты решения: MPLS и L2TPv3. Если в сети не используется MPLS, логичным решением будет L2TPv3, который поднимается между двумя маршрутизаторами, имеющими доступ к интересующему нас VLAN'у:
Важно!
Как это работает:
L2TPv3(protocol 115) используется для построения канала pseudowire. Пакеты, прибывающие на интерфейс FastEthernet0/0.300 любого маршрутизатора вместе с заголовками 2-го уровня перенаправляются в L2TPv3 туннель. l2tp-class L2TP.Class - определяет параметры канала pseudowire такие, как аутентификация точек по паролю, интервалы hello-пакетов и т.п.
digest secretпароль хэшинга
Troubleshooting:
Объединить на втором уровне VLAN300 центрального офиса и филиала посредством Internet.
Варианты решения: MPLS и L2TPv3. Если в сети не используется MPLS, логичным решением будет L2TPv3, который поднимается между двумя маршрутизаторами, имеющими доступ к интересующему нас VLAN'у:
Конфигурация на HQ
|
Конфигурация на Branch
|
| l2tp-class L2TP.Class digest secret 0 cisco hash SHA1 pseudowire-class PWClass encapsulation l2tpv3 protocol l2tpv3 L2TP.Class ip local interface FastEthernet0/1 interface FastEthernet0/0.300 encapsulation dot1Q 300 xconnect 5.5.5.1 1000 pw-class PWClass interface FastEthernet0/1 ip address 3.3.3.1 255.255.255.252 | l2tp-class L2TP.Class digest secret 0 cisco hash SHA1 pseudowire-class PWCLass encapsulation l2tpv3 protocol l2tpv3 L2TP.Class ip local interface FastEthernet0/1 interface FastEthernet0/0.300 encapsulation dot1Q 300 xconnect 3.3.3.1 1000 pw-class PWCLass interface FastEthernet0/1 ip address 5.5.5.1 255.255.255.252 |
Важно!
- Должен быть включен CEF
- Если есть необходимость использовать разные VLAN'ы на концах туннеля, нужно использовать VLAN ID Rewrite feature.
Как это работает:
L2TPv3(protocol 115) используется для построения канала pseudowire. Пакеты, прибывающие на интерфейс FastEthernet0/0.300 любого маршрутизатора вместе с заголовками 2-го уровня перенаправляются в L2TPv3 туннель. l2tp-class L2TP.Class - определяет параметры канала pseudowire такие, как аутентификация точек по паролю, интервалы hello-пакетов и т.п.
digest secretпароль хэшинга
Troubleshooting:
R# show l2tun tunnel state R# show l2tun session
суббота, 17 марта 2012 г.
Подписаться на:
Сообщения (Atom)




