ネットワーク工学

ネットワークエンジニアのためのQ&A

1
Cisco IOSプログラミング、自動化、および情報
Cisco IOSについて混乱していますが、それについていくつか質問があります。 Cisco IOSは、ルータやその他のデバイスで使用されています。 そのためのコード(PHPなど)を書くことは可能ですか? 可能であれば、どの言語を使用できますか? 私を混乱させるのは、Cisco IOSの操作方法ではありません。ネットワークに必要なものに応じてルーターやその他のデバイスを開発および変更できるかどうかについてです。
11 cisco  cisco-ios 

2
ネットワーク(の半分)をどのように切断しましたか?
このイベントが再発しないように、イベント後のアドバイスを探しています。 VSS冗長性用に設定された2つのCisco 4500xスイッチのネットワークコアがあります。これらの中から、iSCSIデバイス、vSphere用のHPブレードセンター、ユーザーアクセススイッチへの集約リンク、サーバールームの銅製デバイス用の1対の4948eスイッチがあります。4948esでは、2つのISPリンク用の2960スイッチのペアと、ファイアウォールとしてのASAのペアがあります。4948eに接続する多くのデバイスが単一のNICしか持っていないことを除いて、かなりまともな冗長性があります。 現在のユーザーアクセススイッチ(古いExtremes)をMerakiに置き換える準備をしています。現在のArubaに代わるMeraki APも実装しています。ワイヤレスプロジェクトの一環として、AP管理とゲストワイヤレスのために、いくつかの新しいVLANとサブネットを作成します。 4500xには2つの定義済みVLAN(20と40)があり、どこでも使用されていません-サブネットが空であること、それらを使用するポートがないことなどを確認しました。4500xに入って「no interface vlan 20」を発行し、それをサブネットで再構築しました私は欲しかった。次に、それをMerakiに接続されている2つの10Gbポートに追加しました switchport trunk allowed <previous list plus two VLANs above plus existing wireless VLAN> 20と40のVLANがシャットダウンさno shutdownれていることに気付いたので、それらに発行しました。その時点でMerakisにアクセスできなくなったので、そのリンクのポートチャネルインターフェイスにVLANを追加していないことに気付きました。 この時点で環境の半分に到達できなくなった 私たちのインターネットリンクは非常に不安定になりました。当社のAvaya VoIP電話は、ダイヤルインまたはダイヤルアウトできませんでした。銅線で接続されたいくつかのiSCSIデバイスが使用できなくなりました。ユーザーが直接操作しても停止することはありませんが、バックアップとメールアーカイブが影響を受けました。私はサーバールームに行き、何らかの方法でループを作成した場合に備えて、Merakisを4500xから切断しました(両方の10Gbファイバーポートを取り外しました)。変更はありません。私はその時点でしばらくこれをじっと見つめていることを認めます。 Orionをプルアップしたところ、外部スイッチの1つ(Cat2960)とASAペアの1つもダウンしていることに気付きました。何らかのLAN接続の一部の損失があったようですが、ASAペアも相互にクロスオーバーで接続されており、それらのアップリンクはダウンしなかったため、内部デバイスが到達できる範囲にフェイルオーバーしませんでした。「ダウン」ASAをシャットダウンすると、インターネットが再び到達可能になりました。 私はTACに電話をかけ、ダウンした各ホストのすべてのポート構成をいじくり回し続けている技術者と数時間取り組んだ後、4500xで彼を見せていたところ、4948eスイッチの1つにログインして、pingできないことを示しました。直接接続されて稼働している-Windowsベースの銅線iSCSIデバイスの1つ、ブレードセンターのiLOインターフェイスなど ログを調べても何も見つかりませんでしたが、この時点で「ログにそれが表示されない場合でもスパニングツリーバグのように見える」と述べたため、4948eとそのすべてを直接再起動しました。 -接続されたホストがすぐに戻ってきました-Avayaキャビネットを含め、私たちの電話は再び機能し始めました。4500xファイバー接続デバイスにはすべて冗長性があったため、デッドパスに問題がありました。彼は、電源サイクルを緩やかにしたかったのですが、これには10ギガビットiSCSIがすべて含まれているため、vSphere環境(本質的にすべてのサーバー)に悪い週があったでしょう。私は彼に、残りの問題を処理する優雅な冗長スイッチオーバーを実行するように話しました。 TL; DR:私はコアにかなり無害な変更を加え、恐ろしい問題を引き起こしました。これを引き起こすと予測されるはずの構成ミスをしましたか?たとえば、最初にVLANをシャットダウンせずにポートチャネルに追加し、次にポートに追加した場合、これは回避されましたか?シスコの技術者はそれを言っていませんでした。彼は、1年以上の稼働時間と古いIOSバージョンがあれば、このような状況は驚くべきことではないと述べました。 4500x:Cisco IOSソフトウェア、IOS-XEソフトウェア、Catalyst 4500 L3スイッチソフトウェア(cat4500e-UNIVERSALK9-M)、バージョン03.04.05.SGリリースソフトウェア(fc1)ROM:15.0(1r)SG10 4948e:Cisco IOSソフトウェア、Catalyst 4500 L3スイッチソフトウェア(cat4500e-IPBASEK9-M)、バージョン15.0(2)SG10、リリースソフトウェア(fc1)ROM:12.2(44r)SG11

1
BGP「AS_SET」はどのように使用されますか?
RFC 1771では、AS_PATHのパス属性タイプを次のように定義しています。 AS_PATH (Type Code 2): AS_PATH is a well-known mandatory attribute that is composed of a sequence of AS path segments. Each AS path segment is represented by a triple <path segment type, path segment length, path segment value>. The path segment type is a 1-octet long field with …

1
Cisco CARの「通常のバースト」と「最大バースト」を理解するにはどうすればよいですか?
私が理解しているように、Cisco IOS CAR(認定アクセスレート)は、リーキーバケットアルゴリズム(アイデアはトークンバケットアルゴリズムとまったく同じです)に基づいており、平均レートとして設定するビットの量は、「バケットから常に漏れている水」の量です。 」たとえば、ここでは平均入力レート制限レートは5Mbpsです。 interface FastEthernet0/0 ip address 10.10.10.2 255.255.255.0 rate-limit input 5000000 937500 1875000 conform-action transmit exceed-action drop トラフィックレートが平均レートを下回っている場合は、常に適合します。「通常のバースト」が、超過アクションが適用される前のトラフィックバーストの大きさを決定することは正しいですか?したがって、上記の例の場合、5Mbps(バケット内の625000バイト)の一定のトラフィックレートがあった場合、1秒間7.5Mbps(バケットに312500バイトを追加)のトラフィックを送信でき、単一ビットはドロップされません?そして、バケット内のバイトが通常のバーストと最大バーストの間にある場合、最大バーストも満杯の場合、すべての新しいパケットがドロップされるまで、REDのようなアルゴリズムに基づいてバイトがドロップされますか?
11 cisco  cisco-ios 

2
IPsec VPNでは、事前共有キーはどのように暗号化されますか?
私はASA 8.0でIPsec VPNを行っていましたが、それについて少し理解しています。イニシエーターはISAKMPポリシーをレスポンダに送信することから始め、レスポンダは一致したポリシーを返信します。その後、Diffie-Hellman鍵が交換され、両方が事前共有鍵を相手に送信して認証を行います。 これで2つのキーができました。 1つはAES暗号化によって生成されます 1つはDiffie-Hellmanグループによって生成されます 事前共有キーの暗号化にはどのキーが使用されますか?
11 cisco  cisco-asa  vpn  ipsec 

2
IPv6サブネット化-スイッチのRAをブロックしますか?
現在、v6のみの小規模なデータセンターネットワークを計画しています。今のところ、ラックあたり12台のサーバーを備えた6つのラックで構成される1つの展開を想像してください。各サーバーには、2つの物理的に別個のネットワーク(管理とデータ)用に2つのNICがあります。ラックは相互接続されています。 ULAアドレスの場合、16のサブネットビットを「ネットワークタイプ」の4ビット、「展開ID」の4ビット、「ラックID」の8ビットに分割したいと思います。したがって、各ラックは独自のサブネットを取得し、人間はそれらを簡単に識別できます。したがって、ラックごとに、他のラックの到達可能なオンリンクプレフィックスとSLAACの1つのプレフィックスを使用してRAを送信する必要があるため、サーバーはアドレスを生成します。ただし、ラックには物理ルーターはありません。ラックの上のディストリビューションレイヤーのみにルーターがあります。 私の考えは、1台のサーバーに、ラックの「ルーター寿命= 0」(その場合は許可されます(RFC4861を参照))のRAを送信させることです。しかし、今ではRAはすべてのラックに広がっています。 論文:RAがスイッチを通過しないようにする必要があります。 質問:これはどのように行われることを意図していますか?v6のみでのデータセンターネットワークの運用経験はありますか?
11 router  switch  ipv6  subnet 

2
トラフィックが複数のプロバイダーを通過するときにトラフィックを支払うのは誰ですか
TLDR質問: トラフィックが複数のプロバイダーを通過するときにトラフィックを支払うのは誰ですか 元の質問 この質疑応答のサイトは非常にたくさんあることは知っていますが、まだ理解できていません。私がCTにいて、CAの誰か(サーバー)に連絡したい場合、私のデータは少なくとも3つのISP(私のISP、そのISP、その他のISP)を経由して転送される可能性があります。接続が海外に英国にルーティングされ、その後ドイツにルーティングされる場合も同様です。 これらの巨大なネットワークを構築したこれらの企業は、顧客からのトラフィックも顧客へのトラフィックも許可しないという点で「申し分ない」とは言えないほど不思議に思えます。特にオクラホマにいる人、または米国-ヨーロッパまたは米国-アジアの海底ケーブルを使用している人は、トラフィックの大部分は顧客からのものではなく、それらを通過するために支払う方法はありません。 私はこれを続けることができますが、あなたは自分自身にすべての質問と複雑さを想像することができます。たぶん、「主要な動脈」に到達したらこのトラフィックを通過し、さらには海底ケーブルを敷設することさえ、比較的安いでしょうか?それとも、少しの政府資金と企業の慈善団体がすべてをサポートしていますか? これはこのサイトには不適切なサイトかもしれませんが、このトピックについて実際に何かを知っている人を探しています。
11 internet  isp  peering 

2
Junosで複数のループバックインターフェイスを作成できないのはなぜですか?
Cisco IOSと比較すると、ルータにループバックをいくつでも作成できますが、Junosでは、ルーティングインスタンスに作成できるループバックインターフェイスは1つだけです(同じループバックからの論理ユニットでも)。この設計の理由を提案または検討しました?Junosには、ループバックの代わりに使用できる別の論理インターフェースがありますか?

1
SNMP v2:SNMP v2cとSNMP v2uの違いは何ですか
通常、SNMP v2cについて耳にします。しかし最近、SNMPエージェントを構成するときにv2uに出会いました。 SNMP v2フレーバーv2cとv2uの違いは何ですか? そして、これら2つの中で最も新しいバージョンはどれですか?
11 snmp 


2
IPv6 DHCPサーバーとルーター
デュアルスタックのテスト環境をセットアップしています。 現在、サーバー(Windows 2008 R2)、2つのスイッチ、およびルーターがインストールおよび構成されています。サーバーはプライマリドメインコントローラーであり、DHCPの役割がインストールされています。 VLANを使用して、コンピュータを互いに分離しています。今私は問題に行き詰まっており、それを理解することができないようですので、皆さんが私を助けてくれることを本当に願っています! サーバーにIPv4とIPv6の両方のスコープを作成しました。ルーターには、VLANを使用するためのサブインターフェースがあり、IPv4は正常に機能します。 IPv6に問題があるようです。NICに静的IPv6アドレスを与えました。この場合は2001:db8:a:1 :: 10です。また、複数のスコープを作成しました(VLANを使用するため)。 私のルーターの2つのインターフェイスの構成は次のとおりです。 デフォルトのVLAN(デフォルト)で接続されているコンピューターに与えられるIPは、DHCPサーバーからIPv6アドレスを受け取ります。しかし、他のVLANに接続されているものは、DHCPプールを作成せずにルーターからIPアドレスを受け取ります(注:サブインターフェースに指定したIPの範囲のIPアドレスを受け取ります)。 これが起こらないようにして、DHCPサーバーのスコープからIPアドレスを取得するようにします(したがって、リースに表示されます)。 どんな助けでも大歓迎です!
11 vlan  ipv6  dhcp  dhcpv6 

2
集中型ファイアウォールをネットワークトポロジーに適合させる
私はネットワークをオーバーホールしている最中ですが、私が繰り返し返してきた問題は、ファイアウォールを集中化したまま、レイヤー3をコアに持ち込もうとすることです。 ここでの主な問題は、これまで見てきた「ミニコア」スイッチでは、ハードウェア内のACLの制限が常に低く、現在のサイズでもすぐにヒットする可能性があることです。現在、コア用に1組のEX4300-32Fを(うまくいけば)購入しようとしていますが、他のモデルや、ジュニパーとBrocadeのICXシリーズの他のオプションも検討しました。それらはすべて同じ低いACL制限を持っているようです。 コアスイッチはワイヤ​​スピードルーティングを維持できる必要があるため、これは完全に理にかなっているため、ACL処理によってあまり犠牲にしないでください。したがって、コアスイッチ自体ですべてのファイアウォールを実行することはできません。 ただし、主に完全に管理されたサーバーを使用しており、集中型(ステートフル)ファイアウォールを使用すると、顧客と直接対話することができないため、その管理に非常に役立ちます。できればそれを維持したいのですが、ほとんどのISPネットワークはこのようなことを行わないように感じます。そのため、ほとんどの場合、コアでルーティングを行うのは簡単です。 参考までに、ここに私が理想的に実行したいトポロジーを示します(ただし、FWをどこに当てはめるかは明らかではありません)。 現在のソリューション 現在、ルーターオンスティック構成です。これにより、NAT、ステートフルファイアウォール、VLANルーティングをすべて1か所で行うことができます。とても簡単です。 L2をネットワークの「最上部」、つまり境界ルーターまで拡張することで、(ほぼ)同じソリューションを続行できます。しかし、それからコアが提供できるワイヤスピードルーティングのすべての利点を失います。 IIRCコアスイッチは464 Gbpsのルーティングを実行できますが、運が良ければ、ボーダールーターはおそらく10または20 Gbpsを提供できます。これは現時点では技術的に問題ではなく、成長の問題です。今、コアルーティングキャパシティを活用するアーキテクチャを設計していないと、大きくなり、そのキャパシティを活用する必要がある場合、すべてをやり直すのは苦痛になるでしょう。私はそれを最初に正しくしたいです。 可能な解決策 アクセスするレイヤー3 L3をアクセススイッチに拡張し、ファイアウォールルールをより小さなセグメントに分割して、アクセススイッチのACLのハードウェア制限に合わせることができると思いました。だが: 私の知る限り、これらはステートフルACLではありません L3 to Accessは、私にとってははるかに柔軟性に欠けるようです。サーバーを移動したり、VMを他のキャビネットに移行したりすると、さらに苦痛になります。 各ラックの上部(そのうち6つのみ)でファイアウォールを管理する場合は、とにかく自動化が必要です。したがって、その時点では、ホストレベルでファイアウォールの管理を自動化することはそれほど大きな進歩ではありません。したがって、問題全体を回避できます。 アクセス/コア間の各アップリンクのブリッジ/透過ファイアウォール これには複数のファイアウォールボックスが必要であり、必要なハードウェアを大幅に増やす必要があります。そして、ファイアーウォールとして古いLinuxボックスを使用していても、大きなコアルーターを購入するよりも高価になる可能性があります。 ジャイアントコアルーター 必要なファイアウォールを実行でき、ルーティング容量がはるかに大きい、より大きなデバイスを購入できます。しかし、実際にはそのための予算がありません。デバイスに設計されていない何かを実行させようとしている場合は、おそらくもっと高いスペックに行かなければならないでしょう。それ以外の場合よりも。 一元化されたファイアウォールなし 私はフープを飛び越えているので、これは努力する価値がないかもしれません。これは常に良いものであり、「ハードウェア」ファイアウォールを必要とする顧客にとってセールスポイントになることもあります。 ただし、「ネットワーク全体」に集中型ファイアウォールを設定することは不可能であるようです。では、何百、何千ものホストがある場合に、専用のサーバーを使用する顧客に、どのように大規模なISPがハードウェアファイアウォールソリューションを提供できるのでしょうか。 誰もがこの問題を解決する方法を考えることができますか?私が完全に見逃したものか、上記のアイデアのバリエーションですか? 更新2014-06-16: @Ronの提案に基づいて、私が直面している問題をかなりよく説明し、問題を解決するための良い方法を説明するこの記事を偶然見つけました。 他に提案がない限り、これは製品推奨タイプの問題だと思うので、それで終わりだと思います。 http://it20.info/2011/03/the-93-000-firewall-rules-problem-and-why-cloud-is-not-just-orchestration/

1
2960および2960 PoEスイッチでのシスコ以外のSFPのデフォルトのerr-disable状態
スタックを設定して古いMスイッチの設定を置き換えるときに問題が発生しました。3つのスイッチをスタックしました-2つのCisco 2960と1つのC2960 PoEをバックプレーンにSFPケーブルを使用して。 私の計画は、スイッチのフロントエンドでSFPモジュールを使用して、Core1とCore2にアップリンクされたボトムMとトップMではなく、コアに直接アップリンクすることでした。 シスコ以外のSFP(シスコの方がはるかに高価)を購入してインストールしました。Termmonで気づいたのは、各SFPが接続されるとすぐにダウンしていたことです。 000016: *Feb 28 22:35:32.507 EST: %PHY-4-SFP_NOT_SUPPORTED: The SFP in Gi2/0/50 is not supported (B2-FL1-Stack-2) 000017: *Feb 28 22:35:32.507 EST: %PM-4-ERR_DISABLE: gbic-invalid error detected on Gi2/0/50, putting Gi2/0/50 in err-disable state (B2-FL1-Stack-2) それらは互換性がないと出力しており、SFPが国際標準であることを考えると混乱します。
11 cisco  switch 

2
ある大陸のISPを別の大陸のISPに接続するにはどうすればよいですか?
ある大陸のISPを別の大陸のISPに接続するにはどうすればよいですか?物理層の観点から? たとえば、あるISPがアジアにあり、別のISPがヨーロッパにある場合、どのようにして光ファイバーケーブルを接続してトラフィックを交換しますか?また、それらはどのようにIXP(Internet Exchange Points)を介して物理的に接続しますか。 彼らは光ファイバーケーブルをこれらの場所までずっと引きずる必要がありますか?
11 routing  fiber  isp 

1
TCPが確立された後、どのBGPピアが最初にオープンメッセージを送信しますか?
2つのbgpピア間でTcp接続が確立された後。どのピアが最初にオープンメッセージを送信しますか?アクティブピア(発信接続を開始している)またはパッシブピア(着信接続を受け入れているピア)。 それとも、このアクティブなパッシブ状態から独立していますか?ピアは、スケジューリングに基づいて最初のオープンメッセージを送信できますか? ローカルルーターがオープンメッセージを送信する前にオープンメッセージを受信するとどうなりますか? 良いBGPピアfsm図はありますか?RFC4271にはfsm図がありません:(

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.