routing_s_ciscomaster.ru.gif switching_s_ciscomaster.ru.gif voip_s_ciscomaster.ru.gif raznoe_s_ciscomaster.ru.gif notes_s_ciscomaster.ru.gif

Juniper. SRX и кластеризация

В данном материале мы рассмотрим кластеризацию SRX на примере Juniper SRX 1500.

Кластеризация SRX характеризуется термином High Availability, и обладает характеристиками:

Установка лицензий на Cisco router 3-го поколения серии ISR 1100

В данном материале опишем процедуру установки лицензий на маришрутизаторы 3-го поколения на примере SL-1100-8P-SEC=.
В отличие от материала
http://ciscomaster.ru/content/ustanovka-licenziy-na-cisco-routers-3-go-p...
здесь мы рассмотрим установку в случае если нам придёт письмо от Cisco: eDelivery Order Notification, т.е. когда вытаскивать файл lic придется самим.

Настройка 3G/4G(LTE) на Cisco ISR 1100 LTE 4g/3g Cellular. Описание

Cisco ISR 1100 - это новый роутер, который на момент написания материала только недавно начали завозить в Россию.
Cisco ISR 1100 позиционируется как следующее поколение серии 8xx, базируется на платформе IOS-XE, и обладает высокой производительностью.
У роутера есть порты PoE, а начиная с версии 9.16.12 роутер поддерживает CME и CUBE.

Данный материал описывает настройку маршрутизатора модели cisco C1111-8PLTEEAWR (1RU)
Роутер c1111 имеет на борту два слота под сим карты. Также ему нужно докупить антенну.

ASA Anyconnect SSL VPN HUB и аутентификация по сертификатам

Изначально настраиваем ASA в соответствии с материалом:
http://ciscomaster.ru/content/rabota-s-asa-anyconnect-ssl-vpn-hub

Добиваемся, чтобы клиент не спрашивал какой профиль использовать:

19.02.2019 access list sl_def_acl

У Cisco IOS есть полезная защита от подбора пароля:

login block-for 60 attempts 3 within 20

В данном случае, если в течение 20 секунд было введено 3 неправильных пароля, логин будет рефьюзиться в течение одной минуты.
Причем refuse достигается тем, что на VTY на минуту вешается ACL sl_def_acl, и соответственно через минуту снимается.

Использование Event manager для автоматизации некоторых процессов в IOS

Event manager - это среда, позволяющая облегчать жизнь сетевого инженера.

В данном примере автор столкнулся с багом, прикотором по неизвестным причинам выключался Интернет.
Лечилось это только через shut/no shut внешнего интерфейса.
Конечно это повод для обращенияв TAC.
Но для того чтобы по быстрому решить эту проблему была создана следующая конструкция:

Сетевые диагностические утилиты

Есть несколько удобных утилит, позволяющих быстро определить источник проблемы в работе сети.

Juniper. Создание своего Application

В связи с проблемой https://dnsflagday.net/ понадобилось внутреннему серверу BIND работать с пакетами EDNS.
Но данные пакеты дропает Juniper DNS ALG.
Есть два пути:

27.12.2018 Как скопировать всё содержимое Flash

В cisco IOS нет команды типа copy all files, но для архивации содержимого Flash можно использовать команду:

archive tar /create tftp://192.168.254.49/Flash_Files.tar flash:

Установка лицензий на Cisco routers 3-го поколения (43xx, 44xx)

В данном материале опишем процедуру установки лицензий SL-44-SEC-K9 и FL-44-HSEC-K9 на маршрутизатор cisco ISR4431/K9.
Мне лицензии пришли от продавца в виде двух файлов:
- SL-44-SEC-K9.zip
- FL-44-HSEC-K9.zip

Внутри каждого архива располагаются инструкция pdf, а также собственно лицензионный файл с расширением .lic
Лицензионный файл привязан к серийному номеру устройства.
Серийный номер устройства можно посмотреть через команду:

Netflow и Cisco routers 3-го поколения (43xx, 44xx)

В новом поколении маршрутизаторов настройка netflow поменялась. Теперь это можно настроить через Flexible NetFlow и нужно вводить следующие команды:

Juniper. Подключение двух SRX туннелями GRE

Туннель GRE поднимается быстро и без проблем. "голый" GRE очень полезен в ситуациях при авариях с IPsec туннелями.

Juniper: Аварийное восстановление

Сохранение конфигурации

Проще всего это сделать через WinSCP
- current and previous 0 to 3 configurations: В папке /config. Тут текущий конфиг будет файл juniper.conf.gz
- 4 to 49 configurations: В папке /var/db/config

Данный файл(ы) можно забрать через WinSCP

Аварийное восстановление через SCP Server

Тестировалось на Juniper SRX 345.
Предположим мы полностью потеряли конфигурацию, но у нас есть сохранённый фал конфигурации.

Подключение AUX to Console

Иногда бывают ситуации когда удобно подключаться консолью методом AUX to Console.
Т.е. с управляемого оборудования на консоль другого.

03.09.2018 Не регистрировался Cisco 3905

После удаления перестал регистрироваться телефон Cisco 3905.
Причина была в individual phone button template, который был создан для этого телефона.
Нужно зайти Device--> Device Settings--> Phone Button Template, и найти individual phone button template по MAC-адресу.
После удаления телефон смог успешно зарегистрироваться.

Ограничение скорости на интерфейсе Cisco 2960X

На интерфейсе коммутатора висит Backup сервер. Для того, чтобы бэкапы не выжирали всю пропускную способность, следует ограничить скорость.
На коммутаторах 2969X это делается так:

Включаем MLS QOS

mls qos

На уровне интерфейса делаем ограничение на 700Мбит:

Juniper. Проверка CPU

Все устройства SRX имеют на борту Control Plane и Dataplane, каждая из которых имеет свой CPU.
Control Plane CPU будет перегружен в случае перегрузки какого-нибудь System Process (deamon jsrpd ,chassid ,iked и т.д.)
Dataplane CPU будет перегружен, когда трафик достигнет пределов возможностей данной системы.

  • Смотрим Control Plane CPU
    show chassis routing-engine
  • Смотрим Dataplane CPU
    show security monitoring fpc 0

Подключение Cisco ASA и Cisco Router через IPSec VPN

Как известно, Cisco ASA поддерживает лишь Site-to-Site Policy Based IPSec VPN.
Это страшно неудобно, т.к. Policy Based IPSec VPN не поддерживает динамические протоколы, затрудняет переключение на резервного провайдера, и делает очень сложным подключение большого количества офисов.
Согласно официальной позиции, Cisco позиционирует ASA прежде всего как Firewall, поэтому GRE на ASA мы видимо никогда не дождёмся.
Чаще всего крупные предприятия подключают офисы с использованием Cisco Router, который поддерживает DMVPN.

Cisco WLC 2504: использование WLC Config Analyzer

WLC Config Analyzer - это утилита, позволяющая производить анализ конфигурации контроллера WLC.
В данном материале мы посмотрим как с её помощью можно произвести анализ RF health.

Саму утилиту можно скачать здесь:
https://upload.cisco.com/cgi-bin/swc/fileexg/main.cgi?CONTYPES=wlc-conf-...
Или здесь: wlcca447.zip

Juniper. Ограничение интернет-трафика пользователей

Вообще, ограничение трафика называется общим термином Policing.
В данном материале мы рассмотрим практическую задачу как ограничить интернет трафик пользователей, при этом не затрагивая туннельный трафик между офисами.

Задаём Policer

Policer собственно определяет скорость.

Страницы

Подписка на ciscomaster.ru RSS