ネットワーク工学

ネットワークエンジニアのためのQ&A


2
BGPプレフィックス通知の問題
奇妙な問題が発生しています。これがセットアップです。ファウンドリSXが2台あります。 SX01 ---> ISPA | | SX02 ---> ISPB ISPAの/ 24とISPBの/ 24があります。両方の/ 24は、各プロバイダーに通知できます。 iBGPは2つのSX間で実行され、eBGPは各SXからそれぞれのISPに使用されます。 だから、私はSXに次のものを持っています: ip route 1.1.1.0/24 null0 ip route 2.2.2.0/24 null0 また、各/ 24にプレフィックスリストを設定し、プレフィックスリストを使用するようにbgpネイバーを設定しました。 私の問題は、上記のnullルートを両方のルーターに同時に追加すると、接続の問題と完全なパケット損失が発生することです。これらの静的ルートのアドミニストレーティブディスタンスを変更しようとしましたが、うまくいきませんでした。これらのヌルルートをSXの1つにのみ追加し、他から削除すると、プレフィックスがそれぞれのISPに正常に通知され、正常に動作します。 修正する方法はありますか?シスコデバイスでは、上記のコマンドを両方のエッジルーターに追加するのと同じくらい簡単なので、現時点でこれが機能しない理由はわかりません。
11 bgp  foundry 

2
イーサチャネル構成でのSTPループの防止
イーサチャネルが正しく設定されていないときにSTPループ/ブロードキャストストームを防ぐために、シスコスイッチでイーサチャネルを設定するときのベストプラクティスは何ですか? スイッチの2つのポートがviaトランクポートで適切に構成されているインスタンスがありましたが、反対側のスイッチには、トランクとして1つのポートスイッチ、通常のアクセスポートとして2つ目のポートスイッチしかありませんでした。パワーサイクル時に、ブロードキャストストームがネットワークを停止し、これらの2つのスイッチから発生しました。 channel-group 1 mode onすべてのポートで構成されました 私の研究から、L2イーサチャネルリンクは、 channel-group 1 mode desirable L3リンクは、STPが実行されていないため、チャネルグループ1モードで構成できます。 残念ながら、このシナリオではPVST +が構成されており、bdpuguardがすべてのエッジポートにありませんでした:(最後に、ここにあるすべてのスイッチはシスコです-マルチベンダー環境ではありません

3
1つのルーター、1つのインターネット接続/ IP-同じISPゲートウェイを使用する複数のVRF
VRF間ルーティングに関する私の知識は最高ではありません。 1つのパブリックIPを持っています。パブリックインターネットとそのクワッド0はデフォルトのVRFにあります... 次に、Guest_VRFとCorporate_VRFがあり、どちらもインターネットにアクセスし、デフォルトVRFのデフォルトゲートウェイを指す必要があります。 複数のCiscoルーターでこれが行われているのを確認できますが、このオールインワンデバイスを実行する方法を理解できません。ここでは、厄介な、またはループバックとトンネルを使用している複数のNAT / PATを想定しています。 ここでは主にISR G1 / G2ルーターに焦点を当てています。誰かアドバイスはありますか?

3
このADSL構成を理解するのを手伝ってください
私は世界中の多くのサイトでADSLを使用して作業してきました。以下の最初の出力は、私が何度も使用したものであり、したがって私は最もよく知っています。英国のサイトからのものです。 interface ATM0 no ip address no atm ilmi-keepalive pvc 0/38 encapsulation aal5mux ppp dialer dialer pool-member 1 ! interface Dialer1 ip address negotiated encapsulation ppp dialer pool 1 dialer-group 1 ppp chap hostname xxxxxx ppp chap password xxxxxx ppp authentication chap callin これがどのように機能するか理解しています。今私が理解していないもの。以下の設定は、イタリアのトリノにあるサイトから取得されました。 interface ATM0/1/0 no ip address ip …
11 ppp 

2
iperf、scamper、およびパスのMTU検出パケットキャプチャがパスのMTUに同意しないのはなぜですか?
Shorewallで生成されたiptablesルールを実行するDebianルーターによって分離された2つのDebianホスト間でパスMTU検出を実行してみましょう。2つのホストはそれぞれ1つのイーサネットリンクを使用し、ルーターは2つの集約されたイーサネットリンク上でタグ付きVLANを使用します。 scamperの使用: root@kitandara:/home/jm# scamper -I "trace -M 10.64.0.2" traceroute from 10.1.0.5 to 10.64.0.2 1 10.1.0.1 0.180 ms [mtu: 6128] 2 10.64.0.2 0.243 ms [mtu: 6128] 良い:6128バイトが期待される結果です(安いRealtekイーサネットアダプターは、まともなサイズのジャンボフレームを処理できません)。 さて、iperfにスループットテストを実行させ、MTUについて教えてください。 root@kitandara:/home/jm# iperf -c 10.64.0.2 -N -m ------------------------------------------------------------ Client connecting to 10.64.0.2, TCP port 5001 TCP window size: 66.2 KByte (default) ------------------------------------------------------------ [ 3] …
11 routing  ipv4 

2
エンドツーエンドFCoE
私はしばらくの間、統合ストレージ/データネットワーキングを評価してきました。ベンダーが提案した設計は、ファイバーチャネル(FC)とイーサネットドメインの橋渡しのようです。これが純粋なFCoEストレージネットワーキング環境に向けた暫定的なステップにすぎないかどうか、私はいつも疑問に思います。一部のベンダーはエンドツーエンドのFCoEを推進していますが、スケーラビリティの懸念があるようです。FCへの既存の投資がある間、FCoEに向けて一歩を踏み出すのは難しいと思います。それはおそらくグリーンフィールドの展開にとってより理にかなっています。 エンドツーエンドのFCoEはまだ始まったばかりですか?もしそうなら、それが成熟するのを待って、純粋なFCoEストレージ環境に直接ジャンプすることは理にかなっていますか?
11 fcoe 

2
Catalyst 3750x-SVIのジャンボフレーム
シスコのws-c3750x-48ts-sで、ジャンボフレームがvwmare esx-hostとスイッチ間のトランク接続を通過できないという問題が発生しました。 同じVLAN内のアクセスポートでは問題は発生しません。 system-mtu jumboコマンドではなくsystem mtu値から導出されているため、問題はそのVLANのSVIのmtuにあると思います。 *<hostname>*#show vlan mtu VLAN SVI_MTU MinMTU(port) MaxMTU(port) MTU_Mismatch ---- ------------- ---------------- --------------- ------------ 1 1500 9198 9198 No 10 1500 9198 9198 No 20 1500 9198 9198 No 30 1500 9198 9198 No 31 1500 9198 9198 No 150 1500 9198 9198 No 151 …

3
レイヤ2のないインターネットゲートウェイとしての2つのCisco ASA 5525-X
リストにNATを嫌う別の理由を追加します。企業ネットワークで2つのインターネット下りポイントを取り上げます。エッジデバイスはASA 5525-Xファイアウォールになります。従来は、これらをある種のクラスターに配置していましたが、これにはL2接続が必要です。これらのデバイスはネットワークの別の部分にあるため、L2接続は簡単なオプションではありません。 私が現在実行しているソリューションは、それらを独立したファイアウォールとして起動し、それぞれからデフォルトルートをアドバタイズすることです。すべてのECMP は、各フローに対して同じハッシュを持ち、それを「正しい」出力ファイアウォールに向けてプッシュする必要があります。 私の質問はこれです: L2リンクを必要とせずに2つのASAをクラスタ化する方法はありますか? 「いいえ」が#1への答えであると仮定して、現在のソリューションに2番目、3番目、100組の目が必要です。
11 cisco-asa  ecmp 

11
ネットワーク上のホストを見つける
VLANで特定のワークステーションを見つける最善の方法は何ですか? ワークステーションのIPアドレスがACL拒否に表示される場合、これを行う必要がある場合があります 急流の使用 高帯域幅の使用(トップトーカー) Snortアラート 今のやり方は 同じVLAN内のコアスイッチにログオンする IPアドレスをpingし、 ARPテーブルからMACを取得する どのスイッチから学習したかを確認するためのMacアドレス検索 そのスイッチにログオンし、ワークステーションが見つかるまで繰り返します。 これにより、最大7台のスイッチにログインできる場合があります。このネットワークには、現時点では何もできない特定の課題があります。各VLANに数百人のユーザーがいる巨大なVLAN(/ 16) シスコのすべてのショップで、シスコのスイッチを使用して最小限の予算で、ホストマシンを追跡するより効率的な方法がなければなりませんか。 編集:詳細を追加するには 具体的には、ユーザーが接続されているスイッチポートを探していますか?また、いくつかの履歴も素晴らしいと思います。私のアプローチはユーザーがまだ接続しているときにのみ機能し、午前中にログを確認しても価値がありませんが、デバイスは接続されていないためです。 中央DNSやActive Directoryはなく、インターネットアクセスのみが提供されるゲストネットワークのようなものです。管理とセキュリティを少し提供するようにしています。 「show ip dhcp binding | inc」を試してみましたが、関連するデバイスMACではない奇妙なMAC(2文字が追加されています)が表示されます。これについてはまだ調べていませんが、ARPは正確で心配です問題のマシンが接続されているスイッチポートを見つけます。 これがいくつかの説明を提供することを願っています

1
VSS構成のUDLD
VSSは単一のシステムイメージであるため、スイッチペア間のリンクに対してUDLDを有効にしても意味がありますか?特にHA構成でASA-SMを使用した構成で、UDLDが誤ってISLリンクを単方向であると識別したために発生する可能性があると思われるいくつかのリカバリの問題を確認しました。
11 vss  udld 

3
レイヤー2ネットワークを2つのデータセンターに拡張するためにOTVに代わるものは何ですか?
レイヤー2ネットワークを2つのデータセンターにまたがる「安全な」方法を探しています。どちらのデータセンターでもNX-OSを実行している機器がないため、OTVを使用できません。それで、手元に次の機器を持っている私たちのための選択肢は何ですか? データセンター1:VSSの2x 6509-E(SUP720、IPサービス) データセンター2:VSSの2x 4500-X(現時点ではIPベース)

6
天気図とネットワーク使用状況の監視[終了]
閉まっている。この質問はトピックから外れています。現在、回答を受け付けていません。 この質問を改善してみませんか? ネットワークエンジニアリングスタック交換のトピックになるように質問を更新します。 5年前休業。 さまざまなリンクを通過する使用状況と時間枠ごとの平均トラフィックのほぼリアルタイムの天気図を提供できるツールはどれですか。 ネットワークを積極的に監視し、長期間にわたってネットワークの使用量が多い場合にアラートを提供する方法またはソリューションは何ですか?
11 qos  snmp  monitoring 

3
Nexus7k上のOSPF over vPC
Nexusの問題で友達を助けようとしています。 トポロジは次のとおりです。 Cat 3750スタック-> vPC-> 2x N7k-> LACP-> Fortigateファイアウォールクラスター 3750スタックは両方のNexusに対してOSPFを実行しています。隣接関係がアップしています。私が読んだことから、これはサポートされている設計ではありません。ループ防止は、1つのNexusに着信したパケットが別のNexusに送信され、その後ピアリンクを通過することを防ぎます。このトラフィックが別のvPCを出る場合、ループ防止メカニズムのためにブロックされます。 この場合、ファイアウォール(クラスター)はvPC経由で接続されていません。ループ防止はまだ機能しますか? また、OSPFの隣接関係が稼働しており、正常に機能しているようです。すべてのルートが存在しますが、到達可能性の問題がまだあります。一部のOSPFパケットは、おそらくピアリンク経由で着信します。これが、ピアリンクを通過し、vPCを終了してスタックに戻る必要のあるユニキャストパケットで問題になる可能性があることがわかります。 マルチキャストはどのように扱われますか。私はそれを正しく受け取るべきだと思いますか? そのため、おそらくルーティングされる新しいインターフェースを表示する必要があると思います。または、各Nexusとスタック間でポイントツーポイントのSVIを実行することは可能ですか?

1
FINのみのセグメントは合法ですか?
FINフラグのみが設定されたTCPセグメントを侵入として(応答を追跡せずに)マークすると便利です。 私は常に、ACKなしのFINは、失礼でまれですが、接続の終了に基づいて合法であると想定していました。 しかし、私は、次のような文を読んで 「うA FINを決して確立シスコの理由である、それ自体で表示されていない『』 ACKおよび/またはRSTパケットのキーワードフィルタはのみFIN / ACKが有効です。」 FINのみのセグメントは合法ですか? もしそうなら、私はどこで遭遇するでしょうか、そしてなぜですか?

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.