четверг, 19 декабря 2013 г.

ASR1K и BGP

На маршрутизаторах ASR1K примерно половина физической памяти отдается под ядро линукса, половина отводится под демон IOSd. Память рспределяется при загрузке и не может быть изменена. Согласно документу http://www.cisco.com/en/US/prod/collateral/routers/ps9343/data_sheet_c78-441072.html 4 гигов памяти на маршрутизаторах этой серии хватает для 500 000 маршрутов, т.е. примерно 1 BGP Full View. На самом деле при количестве маршрутов примерно равном 500К (1 Full View) остается 5-10 Мб свободной памяти, что почти гарантированно приводит к падению маршрутизатора в течение суток (чаще с выносом CEF - %FIB-2-FIBDOWN: CEF has been disabled due to a low memory condition. It can be re-enabled by configuring "ip cef [distributed]").

ASR#sh proc memory sorted holding
Processor Pool Total: 1141147824 Used: 1130455704 Free:   10692120
 lsmpi_io Pool Total:    6295128 Used:    6294296 Free:        832

 PID TTY  Allocated      Freed    Holding    Getbufs    Retbufs Process
 455   0 2277706752  981777672  572549920          0          0 BGP Router


ASR#sh ip bgp su
BGP router identifier 10.20.30.20, local AS number 4444
BGP table version is 2042851, main routing table version 2042851
484174 network entries using 120075152 bytes of memory
484175 path entries using 58101000 bytes of memory
79934/79930 BGP path/bestpath attribute entries using 19184160 bytes of memory
73011 BGP AS-PATH entries using 3216732 bytes of memory
0 BGP route-map cache entries using 0 bytes of memory
0 BGP filter-list cache entries using 0 bytes of memory
BGP using 200577044 total bytes of memory
Dampening enabled. 0 history paths, 0 dampened paths
BGP activity 2100382/1616208 prefixes, 2103667/1619492 paths, scan interval 60 secs

Neighbor        V           AS MsgRcvd MsgSent   TblVer  InQ OutQ Up/Down  State/PfxRcd
10.20.30.40   4        4444   216910    1934  2042851    0    0 1d05h      484174


Таким образом, для поддержания хотя бы 1 full view желательно иметь не менее 8 Gb памяти, 2 и более - 16 Gb.

понедельник, 16 декабря 2013 г.

Проблема получения IP адреса с DHCP Server Cisco ASA клиентами Apple

При организации DHCP сервера на Cisco ASA Cisco Adaptive Security Appliance Software Version 9.1(2) клиенты Apple не получают IP адреса. Это баг https://tools.cisco.com/bugsearch/bug/CSCuh79288. Лечится посредством команды "dhcprelay timeout 60" или даунгрейдом софта до 9.1.(1). Подобные трудности были замечены при использовании IP телефонов D-Link. Вероятно, лечится так же, проверить не было возможности.

пятница, 12 июля 2013 г.

Доступ к ASDM

При установке новой ASA  при  попытке доступа к ADSM по адресу https://asa/admin получаем ошибку типа:

Веб-страница по адресу https://10.50.18.201/admin, возможно, временно недоступна или постоянно перемещена по новому адресу.
Ошибка 113 (net::ERR_SSL_VERSION_OR_CIPHER_MISMATCH): Неизвестная ошибка.

Получается она вследствие неспособности ASA поддерживать  алгоритмы шифрования, используемые браузером.

При попытке их конфигурации на ASA получаем:

ASA(config)# ssl encryption aes256-sha1 aes128-sha1 3des-sha1 
The 3DES/AES algorithms require a Encryption-3DES-AES activation key.

Видим, что не хватает лицензии:

ASA-1# sh version

Cisco Adaptive Security Appliance Software Version 9.1(1)
Device Manager Version 7.1(3)

........

Licensed features for this platform:
Maximum Physical Interfaces       : Unlimited      perpetual
Maximum VLANs                     : 300            perpetual
Inside Hosts                      : Unlimited      perpetual
Failover                          : Active/Active  perpetual
Encryption-DES                    : Enabled        perpetual
Encryption-3DES-AES               : Disabled       perpetual
Security Contexts                 : 2              perpetual
GTP/GPRS                          : Disabled       perpetual

Лицензию генерим здесь

Используем SN из show version (! а не из show inventory!)

Активируем лицензию:
ASA(config)# activation-key xxxx xxxx xxxx xxxx xxxxx

Включаем шифрование:
ASA(config)# ssl encryption aes256-sha1 aes128-sha1 3des-sha1

Если лицензия была сгенерирована на chasiss SN, получим:
ASA(config)# activation-key activation-key xxxx xxxx xxxx xxxx xxxx
Validating activation key. This may take a few minutes...
not supported yet.

среда, 26 июня 2013 г.

Операционная система коммутаторов HP Procurve

Не секрет, что после поглощения компанией HP компании 3Com коммутаторы последней начали выпускаться под лейблом HP, но(!) операционная система там оcталась по-прежнему Comware, а не была переделана на ProVision, которая используется в "родной" линейке HP. Некоторое время назад  указания на используемую операционную систему имелись в  описании  линеек на сайте HP Procurve. Однако в последнее время все чаще приходится только догадываться, что там внутри, в свзяи с чем полезно знать вот что:.

"Коммутаторы на основе ОС ProVision, как правило, имеют код продукта JXXXXY (где ХХХХ - арабские цифры). Это серии 25ХХ, 26ХХ, 28ХХ, 29ХХ, 38ХХ и др.

Коммутаторы на основе Comware (пришедшие из 3Com/H3C), как правило имеют код продукта JYXXXZ (где Y- латинская буква, ХХХ - арабские цифры). Это серии 3100, 3600, 5120, 5500, 5800 и др."


среда, 7 ноября 2012 г.

Aruba WiFi controller 650 Password Recovery

Процедура сброса пароля на WiFi контроллере Aruba 650:
1. подключиться консолью
2. Ввести в качестве имени пользователя"password", в качестве пароля "forgetme!"
3. Войти в режим enable, используя в качестве пароля "enable".
4. Войти в режим конфигурации с помощью команды "configure terminal"
5. Задать новый парольс помощью команды "mgmt-user admin root"
6. Перелогиниться, используя новый пароль
7. В режиме конфигурации ввести команду "enable secret", чтобы задать enable пароль.

Пример:
  User: password
Password: forgetme!
(aruba) >enable
Password: enable
(aruba) #configure terminal
Enter Configuration commands, one per line. End with CNTL/Z
(aruba) (config) #mgmt-user admin root
Password:
Re-Type password:
(aruba) (config) #exit
(aruba) #exit
(aruba) >exit

User: admin
Password:
(aruba) >enable
Password: enable
(aruba) #configure terminal
Enter Configuration commands, one per line. End with CNTL/Z
(aruba) (config) #enable secret
Password:
Re-Type password:
(aruba) (config) #write memory

понедельник, 21 мая 2012 г.

Etherchannel между Cisсo и Procurve



Cisco (Po1) - HP (Trk1) 

При объединении Cisco и HP  в Etherchannel обнаружилась неприятная вещь - при любом изменении количества активных волокон в канале на 1-2 секунды пропадает связь. Было обращение в TAC, где наличие проблемы подтвердили, однако решить ее быстро не смогли. Примерно через сутки активных экспериментов мне удалось подобрать такие настройки оборудования с обеих сторон, которые  исключили потери пакетов по крайне мере при добавлении линка и свели к ожидаемому  потери при падении одного из линков.
Итак, для минимизации потерь пакетов при падении/восстановлении физических линков, входящих в состав Etherchannel, необходимо выполнить следующие настройки:

1. Настроить на HP-Access Static LACP:
HP(config)# trunk 51-52 Trk1 LACP 
2. Настроить на Cisco LACP passive:
Cisco(config)#interface range Gi1/1,Gi1/2 
Cisco(config-if-range)#channel-group 1 mode passive

3. Для 6500 Cisco можно еще убедиться в том, что выбран Adaptive Hashing Method

Cisco(config)# show etherchannel <N> summary Flags: D - down P - bundled in port-channel I - stand-alone s - suspended H - Hot-standby (LACP only) R - Layer3 S - Layer2 U - in use N - not in use, no aggregation f - failed to allocate aggregator M - not in use, no aggregation due to minimum links not met m - not in use, port not aggregated due to minimum links not met u - unsuitable for bundling d - default port w - waiting to be aggregated Number of channel-groups in use: 5 Number of aggregators: 5 Group Port-channel Protocol Ports ------+-------------+-----------+----------------------------------------------- 1 Po1(RU) - Gi1/1(P) Gi1/2(P) Last applied Hash Distribution Algorithm: Adaptive 

Если поставлен метод Fixed, поменять на Adaptive
Cisco(config)# port-channel hash-distribution adaptive

Такие настройки позволят минимизировать потери пакетов при пропадании физического линка из состава Etherchannel и полностью избавиться от этого явления при восстановлении линка.

вторник, 27 марта 2012 г.

Объединение LAN через Inetnet с помощью L2TPv3.

Задача:
 Объединить на втором уровне VLAN300 центрального офиса и филиала посредством Internet.


Варианты решения:  MPLS  и L2TPv3. Если в сети не используется MPLS, логичным решением будет L2TPv3, который поднимается между двумя маршрутизаторами, имеющими доступ к интересующему нас VLAN'у:




Конфигурация на HQ

Конфигурация на Branch

l2tp-class L2TP.Class
  digest secret 0 cisco hash SHA1
 

pseudowire-class PWClass
  encapsulation l2tpv3

  protocol l2tpv3 L2TP.Class
  ip local interface FastEthernet0/1
 

interface FastEthernet0/0.300
 encapsulation dot1Q 300
 xconnect 5.5.5.1 1000 pw-class PWClass
 

interface FastEthernet0/1
 ip address 3.3.3.1 255.255.255.252
l2tp-class L2TP.Class
  digest secret 0 cisco hash SHA1
 

pseudowire-class PWCLass
  encapsulation l2tpv3

  protocol l2tpv3 L2TP.Class
  ip local interface FastEthernet0/1
 

interface FastEthernet0/0.300
  encapsulation dot1Q 300
  xconnect 3.3.3.1 1000 pw-class PWCLass
 

interface FastEthernet0/1
  ip address 5.5.5.1 255.255.255.252

Важно!
  1. Должен быть включен CEF
  2. Если есть необходимость использовать разные VLAN'ы на концах туннеля, нужно использовать VLAN ID Rewrite feature.

Как это работает:

L2TPv3(protocol 115) используется для построения канала pseudowire.  Пакеты, прибывающие на интерфейс FastEthernet0/0.300 любого маршрутизатора вместе с заголовками 2-го уровня перенаправляются в L2TPv3 туннель. l2tp-class L2TP.Class   - определяет параметры канала pseudowire такие, как аутентификация точек по паролю, интервалы hello-пакетов и т.п.
 digest secretпароль хэшинга

Troubleshooting:
R# show l2tun tunnel state
R# show l2tun session