routing_s_ciscomaster.ru.gif switching_s_ciscomaster.ru.gif voip_s_ciscomaster.ru.gif raznoe_s_ciscomaster.ru.gif notes_s_ciscomaster.ru.gif

22.09.2021 Не запускается точка доступа с инжектором

У точки доступа AP 702 не поднимались радио интерфейсы:
DOWN Oper Status
Замена инжектора не помогала.

Решение:
На уровне AP выставить "Power injector selection" в значение "override"

Mikrotik. Использование L2TP для объединения офисов

Традиционное применение L2TP - это подключение клиентов Remote Access, или попросту говоря, подключение пользователей из дома на предприятие.
Mikrotik L2TP позволяет работать как в режиме сервера, так и клиента, что позволяет настроить VPN с топологией "звезда"
Рассмотрим конфигурацию сервера и клиента, необходимую для объединения двух офисов по L2TP.

L2TP Server

Создадим pool адресов для раздачи клиентам:

10.03.2021 Cisco WLC не регистрировалась точка AP

Перестали регистрироваться некоторые точки доступа.
В консоли выдавалась ошибка:

*Mar 10 10:29:49.355: %DTLS-5-ALERT: Received FATAL : Certificate unknown alert from 172.16.0.12 *Mar 10 10:29:49.355: %DTLS-5-SEND_ALERT: Send FATAL : Close notify Alert to 172.16.0.12:5246

Причина проблемы была следующая: Точки старые, контроллер перестал принимать серт. точкам более 10 лет.

Решение:

Mikrotik с нуля. 01 Обзор

Mikrotik - замечательное дешёвое оборудование, уже сейчас успешно конкурирующее с Cisco и Juniper.
Идеально для дома и для малого филиала. Прекрасно работает с центральным более серьёзным оборудованием.

По стоимости Mikrotik находится в том же сегменте, что и те же dlink, asus, при этом обладая "профессиональными" свойствами, включая единой ОС, функциональности и стабильности.
Вместе с тем Mikrotik требует некоторого базового понимания, и его невозможно привести в рабочее состояние нажатие пары кнопок.

RPKI и BGP

В один прекрасный день RETN прислал уведомление, что через месяц перестанет принимать маршруты, не прошедшие валидацию на основе RPKI.
Попробуем разобраться что такое RPKI.

В настоящее время в Интернет порядка 550,000 route announcements в день.
Наиболее частая ошибка - это mis-origination of a prefix, т.е. кто-то отдаёт по BGP "левый" префикс.

Juniper. Обновление коммутатора qfx5100

  • Скачиваем прошивку jinstall-host-qfx-5-20.3R1.8-signed.tgz
  • Подключаемся по SFTP и закачиваем прошивку в папку /var/tmp/
  • file list /var/tmp/
  • show version
    QFX@qfx5100-1> show version fpc0: -------------------------------------------------------------------------- Hostname: qfx5100-1 Model: qfx5100-48s-6q Junos: 19.1R1.6 limited JUNOS Base OS boot [19.1R1.6] JUNOS Base OS Software Suite [19.1R1.6] JUNOS Online Documentation [19.1R1.6] JUNOS Crypto Software Suite [19.1R1.6]

Туннель Juniper SRX - VMWare Cloud

VMWare Cloud - это платформа для размещения виртуальных машин (https://cloud.vmware.com). Часто такую используют крупные провайдеры, предоставляя ресурсы в Дата-Центре.
Мы можем разместить свои сервера в ДЦ.
А чтобы соединить подсеть ДЦ с внутренней подсетью, нам необходимо подключиться по IPSec.

Настраиваем Route Based VPN

Juniper SRX 650

1) Создание туннельного интерфейса, зоны безопасности и статического маршрута на сеть VDC:

anyconnect и реконнекты (anyconnect reconnects)

Иногда со стороны клиента возможны реконнекты. Чаще это происходит поле 1 минуты после успешного подключения: anyconnect может начать переподключаться один и более раз.
При этом после 1-3 реконнектов клиент работает стабильно.
Чтобы понять точную причину реконнектов воспользуемся инструментом DART

Установка DART

DART - это Cisco Anyconnect Diagnostics and Reporting Tool. Инструмент, позволяющий вытащить все логи клиента Anyconnect.

Cisco ISE с нуля: добавление Secondary Node

Cisco ISE можно развернуть как в виде одного сервера, так и в виде distributed deployment.
Distributed deployment необходим для поддержки отказоустойчивости и для увеличения производительности.
Cisco ISE в режиме distributed deployment админится и мониторится централизованно; обработка же запросов клиентов происходит в режиме распределения нагрузки.

Термины:

Настройка Cisco 1852I Access Point Mobility Express

Cisco Mobility Express Deployment Guide–Release 8.3.102.0
https://www.cisco.com/c/en/us/td/docs/wireless/controller/technotes/8-3/...

Convert CAPWAP Cisco 1852I Access Point to Mobility Express
http://itadminguide.com/convert-capwap-cisco-1852i-access-point-to-mobil...

Настройка Wifi на Cisco ISR 1100 C1111-4PWR C1111-8PWR. Описание

Cisco ISR 1100 - это новый роутер, который на момент написания материала только недавно начали завозить в Россию.
Cisco ISR 1100 позиционируется как следующее поколение серии 8xx, базируется на платформе IOS-XE, и обладает высокой производительностью.
У роутера есть порты PoE, а начиная с версии 9.16.12 роутер поддерживает CME и CUBE.
Модели C1111-4PWR и C1111-8PWR идут с wifi на борту.
А модель cisco C1111-8PLTEEAWR (1RU) имеют вообще полный набор.

Работа со "сложными" провайдерами SIP IP телефонии. Описание

"Сложные" провайдеры - это те ITSP, работу с которыми работу невозможно настроить, пользуясь только стандартными средствами настроек CUBE типа incoming called number или translation patterns.

21.11.2019 Zone Based Firewall (ZBF) и DHCP

Для того, чтобы внешний интерфейс роутера получал IP по DHCP, необходимо прописать следующую конструкцию:

ip access-list extended acl_dhcp permit udp any any eq 67 permit udp any any eq 68 ! class-map type inspect match-any cm_dhcp match access-group name acl_dhcp

Далее помещаем созданный cm_dhcp в начало существующих policy-map self-outside и outside-self.

Eltex: Настройка коммутатора 10Gbit MES5324

eltex_nastroyka_kommutatora_10gbit_mes5324_ciscomaster.ru_01.jpg

Juniper. SRX и кластеризация

В данном материале мы рассмотрим кластеризацию SRX на примере Juniper SRX 1500.

Кластеризация SRX характеризуется термином High Availability, и обладает характеристиками:

Установка лицензий на Cisco router 3-го поколения серии ISR 1100

В данном материале опишем процедуру установки лицензий на маришрутизаторы 3-го поколения на примере SL-1100-8P-SEC=.
В отличие от материала
http://ciscomaster.ru/content/ustanovka-licenziy-na-cisco-routers-3-go-p...
здесь мы рассмотрим установку в случае если нам придёт письмо от Cisco: eDelivery Order Notification, т.е. когда вытаскивать файл lic придется самим.

Настройка 3G/4G(LTE) на Cisco ISR 1100 LTE 4g/3g Cellular. Описание

Cisco ISR 1100 - это новый роутер, который на момент написания материала только недавно начали завозить в Россию.
Cisco ISR 1100 позиционируется как следующее поколение серии 8xx, базируется на платформе IOS-XE, и обладает высокой производительностью.
У роутера есть порты PoE, а начиная с версии 9.16.12 роутер поддерживает CME и CUBE.

Данный материал описывает настройку маршрутизатора модели cisco C1111-8PLTEEAWR (1RU)
Роутер c1111 имеет на борту два слота под сим карты. Также ему нужно докупить антенну.

ASA Anyconnect SSL VPN HUB и аутентификация по сертификатам

Изначально настраиваем ASA в соответствии с материалом:
http://ciscomaster.ru/content/rabota-s-asa-anyconnect-ssl-vpn-hub

Добиваемся, чтобы клиент не спрашивал какой профиль использовать:

19.02.2019 access list sl_def_acl

У Cisco IOS есть полезная защита от подбора пароля:

login block-for 60 attempts 3 within 20

В данном случае, если в течение 20 секунд было введено 3 неправильных пароля, логин будет рефьюзиться в течение одной минуты.
Причем refuse достигается тем, что на VTY на минуту вешается ACL sl_def_acl, и соответственно через минуту снимается.

Использование Event manager для автоматизации некоторых процессов в IOS

Event manager - это среда, позволяющая облегчать жизнь сетевого инженера.

В данном примере автор столкнулся с багом, прикотором по неизвестным причинам выключался Интернет.
Лечилось это только через shut/no shut внешнего интерфейса.
Конечно это повод для обращенияв TAC.
Но для того чтобы по быстрому решить эту проблему была создана следующая конструкция:

Страницы

Подписка на ciscomaster.ru RSS