Показаны сообщения с ярлыком Cisco. Показать все сообщения
Показаны сообщения с ярлыком Cisco. Показать все сообщения

понедельник, 28 марта 2011 г.

Catalyst

Дабы не вызвать проблем со всем коммутатором нужно выключать порт - shu при операциях на нем (порту)

суббота, 6 ноября 2010 г.

Создание подключения между SHDSL роутерами Cisco 878 и ZyXEL 792H (в режиме маршрутизации)

Для начала проверим на "стенде".

ZyXEL оставим с дефолтными настройкам (настроим только инкапсуляцию, авторизацию, применим режим IP Unnumbered и выключим NAT)- к нему будет непосредственно подключен бук, играющий роль удаленной сети
Cisco настроим на включение в рабочую сеть.

ZyXEL 792H- IP адрес LAN:192.168.1.1/24
(Настройки через telnet-соединение)
Menu 11.1 - Remote Node Profile
...
Bridge= No
...
Encapsulation= PPPoA
Multiplexing= LLC-based
...
Outgoing:
My Login= a
My Password= ******

Menu 11.3 - Remote Node Network Layer Options
IP Options: Bridge Options:
IP Address Assignment = Static
Rem IP Addr = 192.168.0.45
Rem Subnet Mask= 255.255.255.0
My WAN Addr= 0.0.0.0 (это соответствует IP Unnumbered to LAN)
NAT= None


Cisco 878- IP адрес LAN:10.10.10.1/29- заменим на 192.168.0.45/24

Настройки через CLi
!
no spanning-tree vlan 1
username drk privilege 15 secret 0 [password]
no username cisco
no access-list 23
access-list 23 permit any
!
controller DSL 0
mode atm
line-term co
line-mode 2-wire line-zero
dsl-mode shdsl symmetric annex B
line-rate auto
!
no ip dhcp pool sdm-pool
no ip dhcp excluded-address 10.10.10.1
!
interface Vlan1
ip address 192.168.0.45 255.255.255.0
!

(no spanning-tree vlan 1- нужно задать именно в нашей сети, т.к. мы имеем "супер" свитч D-Link 1010G)

Настройки через SDM

В разделе Configure закладка Create New Connection
-> выбираем позицию переключателя- G.SHDSL- Create New Connection
-> Welcome...- Next
-> Encapsulation- выбираем позицию переключателя- PPPoA with AAL5SNAP
-> PVC- 8/35
-> IP address- выбираем позицию переключателя- IP Unnumbered to и выбираем VLAN1
-> Autentification- отмечаем флаги CHAP и PAP username a password ******
-> Advanced Options- (создаем IP Static Route) отмечаем флаг Default Static Route и выбираем позицию переключателя- Use this Interface as Forwarding Interface
-> Finish

Есть еще вариант-
Zy в качестве моста-

m.2 Service Type=server
m.4 Encap=RFC1483
m.11
Encap=RFC1483
Route=None
Bridge=Yes




пятница, 5 ноября 2010 г.

Конф. файл для Cisco с основым соединением по Ethernet и резевным через GPRS (подойдет и любой другой модем)

Зеркало статьи из ЖЖ msgibnev Огромный респект!

05:57 pm: Cisco SB-101 в качестве мега-рутера
Как и обещал, выкладываю конфигурационный файл Cisco SB-101 с основым соединением по Ethernet и резевным через GPRS (подойдет и любой другой модем).
Цель сего хитрого действа: обеспечит резервирование основного канала. Это может оказаться полезным в следующих моментах:

Удаленное рабочее место, когда Интернет пропал, а работать надо.
Маленькая организация, которой при отсутствии главного канала модема хватит на то, что-бы получить/отправить почту.
Банкомат в степи, вдали от цивилизации и с ленивым администратором.

Настраиваем модем. Используется классика жанра - Siemens MC35i.
!
interface Async1
description --- Backup Channel ---
ip address negotiated
ip nat outside
encapsulation ppp
load-interval 30
dialer in-band
dialer idle-timeout 0 either
dialer string "*99***1#"
dialer-group 1
async mode dedicated
no fair-queue
ppp chap refuse
ppp pap sent-username mts password mts
crypto map GPRS-ATM
routing dynamic
!
ip route 0.0.0.0 0.0.0.0 Async1 200
!
dialer-list 1 protocol ip permit
!
!
line con 0
modem enable
line aux 0
script dialer mts
script reset reset
modem InOut
exec-character-bits 8
special-character-bits 8
no exec
transport input all
escape-character BREAK
stopbits 1
speed 57600
flowcontrol hardware
!


Настраиваем трэкинг - самая изюминка. Кому станет интересно, зайдите сами на cisco.com, цитировать здесь назначения всех таймаутов мне неохота.

!
ip sla monitor 1
type echo protocol ipIcmpEcho 87.250.251.8
timeout 1000
threshold 2
frequency 3
ip sla monitor schedule 1 life forever start-time now
!
!
track timer interface 5
track timer ip route 20
!
track 1 rtr 1 reachability
delay down 10 up 30
!
!
ip route 0.0.0.0 0.0.0.0 213.180.204.1 100 track 1
ip route 0.0.0.0 0.0.0.0 Async1 200
!


Трэкинг позволяет отслеживать также состояние интерфейса и/или наличие какого-либо маршрута в таблице маршрутизации, что также может быть полезным. Второй маршрут. которому предстоит играть роль резерва, должен быть прописан с большим весом, чем основной.
Итак, окончательный вид таков:

!
version 12.4
no service pad
service timestamps debug datetime msec
service timestamps log datetime msec
service password-encryption
!
hostname gprs-atm
!
boot-start-marker
boot-end-marker
!
enable secret 5 $1$QKio$TRDKLPDi00J5hHWuTIMs./
!
no aaa new-model
!
resource policy
!
clock timezone MSK 3
clock summer-time MSD recurring last Sun Mar 2:00 last Sun Oct 3:00
!
!
!
ip cef
no ip domain lookup
!
ip sla monitor 1
type echo protocol ipIcmpEcho 87.250.251.8
timeout 1000
threshold 2
frequency 3
ip sla monitor schedule 1 life forever start-time now
chat-script reset "" \d\d\d+++\d\d\d
chat-script mts TIMEOUT 90 "" AT+CGDCONT=1,"IP","internet.mts.ru" OK ATDT\T CONNECT
!
!
username cisco secret cisco
!
track timer interface 5
track timer ip route 20
!
track 1 rtr 1 reachability
delay down 10 up 30
!
!
!
!
!
interface Loopback0
description --- ATM Address ---
ip address 213.180.204.9 255.255.255.255
ip tcp adjust-mss 1390
!
interface Ethernet0
description --- Inner ---
ip address 192.168.1.1 255.255.255.0
ip nat inside
!
interface Ethernet1
description --- Main Channel ---
ip address 213.180.204.8 255.255.255.0
no ip proxy-arp
ip nat outside
no ip mroute-cache
duplex auto
no cdp enable
crypto map GPRS-ATM
!
interface Async1
description --- Backup Channel ---
ip address negotiated
ip nat outside
encapsulation ppp
load-interval 30
dialer in-band
dialer idle-timeout 0 either
dialer string "*99***1#"
dialer-group 1
async mode dedicated
no fair-queue
ppp chap refuse
ppp pap sent-username mts password 7 151F1F1F
crypto map GPRS-ATM
routing dynamic
!
ip route 0.0.0.0 0.0.0.0 213.180.204.1 100 track 1
ip route 0.0.0.0 0.0.0.0 Async1 200
no ip http server
no ip http secure-server
!
ip nat inside source list NAT interface Loopback0 overload
!
!
ip access-list extended NAT
permit ip 192.168.1.100 any
!
dialer-list 1 protocol ip permit
!
!
control-plane
!
banner motd *
===============================================
Mega Cisco
===============================================
*
!
line con 0
modem enable
line aux 0
script dialer mts
script reset reset
modem InOut
exec-character-bits 8
special-character-bits 8
no exec
transport input all
escape-character BREAK
stopbits 1
speed 57600
flowcontrol hardware
line vty 0 4
session-timeout 35791
login local
!
scheduler max-task-time 5000
sntp server 128.4.40.12
end

Я так думаю, что можно обойтись и без Lo0, но мне показалось, что так будет значительно проще.

вторник, 16 марта 2010 г.

SDM

Как я понимаю, на сегодня (16.03.10)последней версией Cisco Router and Security Device Manager (SDM) является 2.5 (разработана в 2008 году). Пользоваться ей приходится т.к. 87х девайсы не поддерживают CCP. Точно работает с Java 6 up7 (с более поздними были проблеммы). С iE 8 вроде нормально!

четверг, 26 марта 2009 г.

SDM - firewall

Наконец получилось что-то сделать с файером при помощи SDM.
Воспользуемся (даже стыдно) мастером.
Firewall and ACL- Basic Firewall- Launch the selected task
Next
Выбираем Tusted и Untrsted интерфейсы

ВНИМАНИЕ!
Здесь надо выбрать флаг "Allow secure SDM access from outside interfaces".
Иначе после окончания конфигурирования роутер будет не доступен!



Next
Получаем предупреждение, что теперь подключаться по SDM придется по HTTPS.

Попробуем Medium Secrity
У нас уже настроен DNS, а теперь добавляются правила для файера.

Next
Finish
Не совсем понятное сообщение- Modify Firewall- OK
Вопрос о настройке файера для созданных нами правил NAT

Yes
Deliver Configuration to Router
Deliver

вторник, 24 февраля 2009 г.

IOS

Ограничение доступа с внешних адресов, по определенному протоколу (на примере telnet).
- Входим в режим конфигурирования.
- Создаем список доступа. Т.к. мы хотим фильтровать трафик по протоколу, то нам нужно создать расширенный список доступа и значит его номер должен быть от 100 до 199
access-list 100 deny tcp any host 195.98.01.97 eq telnet
(Пояснения. access-list 100 deny[запретить или permit] tcp[по протоколу] any[адрес источника м.б. host] host 195.98.01.97[адрес приемника м.б. any] eq[равно. Оператор- м.б. и другие логические значения] telnet[по службе (можно по порту)]. Это правило запрещает обмен пакетами по протоколу tcp от любого источника в адрес 195.98.01.97 по порту 23(telnet)).
- access-list 100 permit ip any any (Это правило разрешает любой трафик по ip, описание которого не соответствует предыдущей строке)
- Применяем созданный список к пакетам идущим через определенный интерфейс в определенном направлении (для этого используется комманда ip access-group на нужном интерфейсе- в нашем случае dialer1)
- int d1 (приглашение получает вид [MyIT.c827(config-if)#])
- ip access-group 100 in (in - inbound packets)

Снятие ограничения доступа к конфигурированию с внешних адресов (по telnet).
- В режиме конфигурирования интерфейса Dialer1 вводим:
no ip access-group 100 in

Перенаправление вызова с внешнего порта на «серый адрес»
- Входим в режим конфигурирования.
- ip nat inside source static tcp 192.168.0.11[внутренний адрес] 3389[внутренний порт] 195.98.01.97[реальный адрес] 3389[внешний порт].

Добавление второго сетевого адреса.
- Входим в (глобальный) режим конфигурирования.
- int E0 [Входим в режим конфигурирования интерфейса Ethernet0]
- ip address 192.168.1.1 255.255.255.0 secondary [Если есть необходимость осуществлять с этого адреса доступ в Интернет, то его (в нашем случае) надо добавить в access-list 1]
- access-list 1 permit 192.168.1.0 0.0.0.255
- [Также можно создать новый access-list и прописать использование для него nat при помощи команды]
ip nat inside source list 2 interface Dialer1 overload
ДАННАЯ КОНСТРУКЦИЯ АКТУАЛЬНА ПРИ НАСТРОЙКЕ ИЛИ ИЗМЕНЕНИИ ЛЮБОГО ВНУТРЕННЕГО АДРЕСА И ВКЛЮЧЕНИИ NAT

Перезагрузка через заданный интервал времени (полезно при конфигурировании удаленного маршрутизатора, в том случае когда результат конфигурирования не однозначен и может привести к недоступности)
reload in [время]
Время вводим в формате- mm (если минуты) или hh:mm

Пропускание трафика с внешнего интерфейса на внутренний без маршрутизации- режим ip unnumbered
- Удаляем на интерфейсе Dialer1 наш внешний ip адрес
no ip address 195.98.01.97 255.255.255.248
- Разрешаем пересылку всего трафика на интерфейс Ethernet0
ip unnumbered Ethernet0
- Назначаем внешний ip адрес вторым адресом на интерфейсе Ethernet0
ip address 195.98.01.97 255.255.255.248 secondary
- Не забываем настроить маршрутизацию- все на внешний интерфейс (если он ассоциирован с логическим (dialer x) то на него)
ip route 0.0.0.0 0.0.0.0 Dialer0
Или в SDM

понедельник, 23 февраля 2009 г.

Режимы настройки маршрутизаторов Cisco и некоторые комманды

Мой небогатый опыт настройки маршрутизаторов Cisco (в первую очередь голосового шлюза Cisco 827).

Сохранение/восстановление конфигурации маршрутизатора Cisco.
СОХРАНЕНИЕ
- На машине, с доступным маршрутизатору ip адресом, установить сервер tftp (к примеру с сайта www.solarwinds.com)
- В привилегированном режиме даем команду
copy running-config tftp (если хотим сохранить текущую конфигурацию (т.е. ту которую мы изменили, но не записывали командой write mem)), или
copy startup-config tftp (если хотим сохранить записанную конфигурацию)
- В ответ на запрос системы вводим ip удаленной машины на которой развернут tftp сервер
- В ответ на запрос системы вводим название файла конфигурации
ВОССТАНОВЛЕНИЕ.
- В привилегированном режиме даем команду
copy tftp startup-config (если хотим изменить записанную (конфигурацию запуска) или
copy tftp running-config (если хотим изменить текущую конфигурацию- в случе ошибки перезагрузка нам поможет!)
- В ответ на запрос системы вводим ip удаленной машины на которой развернут tftp сервер и сохранен файл конфигурации.
- В ответ на запрос системы вводим название файла источника сведений о конфигурации.

Перенаправление VoIP с внешнего интерфейса на внутренний
- Переназначаем VoIP с интерфейса Dialer1 на интерфейс Ethernet0
- Для этого удаляем три команды начинающиеся на h323-gateway с интерфейса Dialer1 [no…]
- Задаем команды голосового шлюза на интерфейс интерфейс Ethernet0
h323-gateway voip interface
h323-gateway voip id MSVClient-1 ipaddr 213.129.119.110 1718
h323-gateway voip h323-id MyIT.c827

- Т.к. внешний ip в нашем случае является вторым адресом то необходимо «объяснить» VoIP каким адресом пользоваться
h323-gateway voip bind srcaddr 195.98.01.97

Удаление команды, настроек (ЛЮБЫХ!).
[В том интерфейсе в котором обозначена эта команда] no [и команду].

Режимы настройки маршрутизаторов Cisco (через telnet).
1.1.Из сеанса telnet набираем o[внутренний] или [внешний адрес].
1.2.Вводим пароль.
1.3.При стандартных настройках мы попадаем в
ПОЛЬЗОВАТЕЛЬСКИЙ РЕЖИМ- появляется приглашение в виде имени устройства (в нашем случае [MyIT.c827>]). В этом режиме возможен только просмотр статуса маршрутизатора и справочной информации.
1.4.Вводим en [enable].
1.5.Вводим пароль.
1.6.Мы попадаем в
ПРИВИЛЕГИРОВАННЫЙ РЕЖИМ- приглашение получает вид [MyIT.c827#]. В напрямую в этом режиме можно
- просмотреть всякую муть- к примеру show run (сведения о настройках),
- записать изменения в конфигурации (командой [write mem]),
- дать комманду о перезагрузке через заданный интервал времени reload in [время]
- выгрузить/загрузить конфигурацию и др..
Но настраивать маршрутизатор можно только из подрежимов привилегированного режима- режимах конфигурирования
1.7.Вводим configure terminal [conf t].
1.8.Мы попадаем в
(глобальный) РЕЖИМ КОНФИГУРИРОВАНИЯ- приглашение получает вид [MyIT.c827(config)#]. Здесь делаем основные настройки.
1.9.Для перехода в другие режимы конфигурирования, в глобальном режиме конфигурирования вводим
1.10 interface [интерфейс- к примеру ethernet0]
1.11 line [vty]
1.12 router [rip] здесь только комманды маршрутизации
1.13.Выход из каждого режима конфигурирования
exit
1.14.Из глобального режима конфигурирования также можно применить комманду
end
1.15.Из привилегированного режима в пользовательский
disable
1.16.Завершение сеанса сразу из привилегированного режима
exit

Сохранение изменений в конфигурации.
- В привилегированном режиме вводим
write mem

P. S. 15.09.05 возникли проблемы со входом на TS со стороны удаленных складов. При исследовании стало ясно, что через 827 не проходят пакеты по 1500 байт (ping … -l 1500). Добавили в int D1 строку ip mtu 1492. Вроде ОК. Но… КАК ЭТО РАБОТАЛО РАНЬШЕ?

Если ПОСЛЕ ВНЕСЕНИЯ ИЗМЕНЕНИЙ В КОНФИГУРАЦИЮ НЕ ДОСТУПНЫ ГОЛОСОВЫЕ ФУНКЦИИ (но конфигурация исправна) то проводим З-Р.
- З-Р выглядит так: в режиме конфигурирования ввести
no gateway [затем]
gateway

вторник, 10 февраля 2009 г.

Preview commands in SDM

Когда в SDM записываешь изменения то сообщается, что "submitting X commands".
Есть возможность посмотреть какие:

Edit-> Preferences-> Preview commands before delivering to router

четверг, 5 февраля 2009 г.

Cisco - Console Port Settings for Terminal Connection

Before you connect a terminal to the console port, configure the terminal to match the router console port as shown here:

9600 baud

8 data bits

no parity (четность)

1 stop bits (870 and 1800 series)*

hardware flow control (аппаратное)**

*Or 2 stop bit- dependant(зависит) on the router.
Cabling Guide for Console and AUX Ports
**Type of flow control:
- software (Xon/Xoff)
- hardware (CTS/RTS)
- none

пятница, 11 июля 2008 г.

Проброс входящих соединений через NAT


Нажимаем ADD и добавляем правило пропускания...



Вот такое нужно для пропускания Radmin по стандартному порту:


четверг, 6 марта 2008 г.

Cisco- первый шаг

Параметры по умолчанию:
user/pass - cisco
ip address - 10.10.10.1
reset button- срабатывает через 30 секунд после включении питания (когда в этот момент нажата)- при этом загораются все индикаторы (повторно)
console - 9600 bps, 8 bits, no parity, 1 stopbit, no flow control
rx - прием (receive)
tx - передача (transmission)
reliability - надежность канала
rxload - нагрузка в сторону приема
txload - нагрузка в сторону передачи
Пример.
reliability 255/255, txload 4/255, rxload 175/255
Число 255 обозначает максимальную величину этих параметров. То есть reliability 255/255 означает максимальную надежность из возможной для этого канала. В полях txload и rxload - видна пропорциональная нагрузка.