ネットワーク工学

ネットワークエンジニアのためのQ&A


1
DHCP OFFERユニキャストはどのように機能しますか?
DHCP検出パケットでは、送信元IPアドレスフィールドは0.0.0.0です。これは、クライアントにまだIPアドレスがないことを意味します。ただし、DHCPオファーパケットでは、宛先アドレスとして(このクライアントに割り当てられる)ユニキャストアドレスが指定されています。現時点ではクライアントにIPアドレスがないため、ユニキャストアドレスを持つパケットはどのようにしてクライアントに正しく到達しますか?クライアントは、このオファーパケットの宛先をどのようにして識別しますか?私の理解では、IPを持たないクライアントは、ブロードキャストIPでしか到達できません。ユニキャストIPでどのように到達できるか理解できません。
9 dhcp 

3
イーサネットのペアの1つが隣接していないのはなぜですか?
下の図のように、ツイストペア上のイーサネットには2つの規格があることを知っています。 ペアは、クロストークを避けるためにツイストされています。 しかし、両方の規格に隣接していないペアが1つあるのはなぜですか(ピン3は常にピン6とペアになります)? 間欠的に機能していた間違った長いケーブルを入手したら、rings対応するすべてに隣接して作られましたtips。修正後は問題なく動作しました。 しかし、きちんと機能する短いケーブルを見たことがあると思います。したがって、この構成が私がグーグルで見つけられなかったものを回避する効果があるはずです。


1
Cisco ASA ACLでオブジェクトの後の括弧「()」は何を意味しますか?
お客様の設定でよく知らないことがありました。「show access-list」のすべてのルールの最後にある「(hitcnt = 324165)」は、ルールの使用法、ヒット数を指していることを知っています。しかし、show access-listのこの出力では、ルールのオブジェクトエンティティと非オブジェクトエンティティに続く数字も表示されています。 例 access-list access-global-in line 5 extended deny ip object-group HA_Networks_All any log informational interval 300 0xf688d263 access-list access-global-in line 5 extended deny ip object-group HA_Networks_All(298) any(65537) log informational interval 300 (hitcnt=324165) 0xa2669c62 access-list access-global-in line 7 extended deny ip object-group HA-Wireless_10.1.80.0-24 any log informational interval …
9 cisco  cisco-asa  acl 

2
IGMPでTTL値が1である理由
IGMPプロトコルのTTL値が1である理由と、マルチキャストのTTLセクションで可能な異なる値は何ですか。 私がグーグルから得たのは、TTL値が1の場合、LANを離れることはありませんが、LANを離れない場合、メッセージはどのようにブロードキャストされるのですか?
9 ipv4  multicast  igmp 

4
/ 30リンクを使用したOSPF選択?
ブロードキャスト対応リンクを介してOSPFルーターを接続するいくつかの/ 30サブネットがあります。ipospfネットワークポイントツーポイントへのリンクに関連するインターフェイスも構成する必要がありますか?それとも問題ですか?私が考えることができる唯一のことは、サブネット内の2つのホスト(ルーター)だけなので、私の理解から問題とならない選挙を防ぐことです。

4
リンクごとの遅延/ジッター/パケット損失の測定
エンドツーエンドではなく、ネットワークのリンクごとのレイテンシ、ジッター、パケット損失を測定する必要があります。たとえば、次のようにします。 s1-eth0 <-> s2-eth0(平均レイテンシ20µs、標準偏差10µs、57%パケットロス/最後の秒) s2-eth1 <-> s3-eth0(平均待ち時間〜25µs、標準偏差5µs、21%パケット損失/最後の秒) ... 私が見つけることができたすべての解決策は、学術的な提案であるか、アクティブなプロービングに専用ハードウェアを使用することを含みました。 これは私の研究によるとうまくいかないことの要約です: NetFlow:待ち時間情報なし、エンドツーエンドのみ アクティブプローブ:ネットワークの構成を変更することはできません 往復時間の測定:リンクごとの統計は提供されません 上記の統計のすべてまたは少なくとも一部を提供するネットワークプロトコル、測定ツール、またはその他の機能はありますか?

1
EoMPLS、MSTP、およびRPVST
Cisco ME3600は、一部のソフトウェア定義ネットワーキング用にデータセンターファブリック間の接続を提供することを検討しています。VRF(512対128)よりもEoMPLS xconnectの制限が高いプラットフォームのため、各DCのvLANをソフトウェアルーターに割り当て、EoMPLSを使用してこれら2つのソフトウェアルーターを接続し、レイヤー3をルーティングするアプローチを検討していますトラフィック。 冗長性のために、ソフトウェアルーターのペア間の接続ごとに2つのPWが必要です。さまざまなスパニングツリー実装間の相互作用を考えると、これをどのように行うのが最善か知りたいです。 私たちのデータセンターの1つは、インスタンス1でオッズ、インスタンス2で偶数、インスタンス0でCISTの単一リージョンとしてMSTPを展開しています。他のデータセンターは引き続きR-PVSTを運用しています。 現在の計画では、スイッチファブリックからME3600へのトランクを作成し、特定のvLANにEFPを使用して、それらをxconnectに割り当てます。両端のスイッチファブリックがこれをどのように処理するのか知りたいのですが、両側にvLAN 1 EFPをセットアップし、PVSTトラフィックを渡す必要がありますか?これは、両側でルート/ブロック/代替を設定するのに十分でしょうか? 下の図は、物理的なレイアウトと、2つのソフトウェアルーターを接続するための論理的な考え方を示しています。

2
マルチドロップCat5e / 6ケーブル?
小規模ビジネスでイーサネットポートをインストールしたいと考えています。7-8グループのキュービクルがあり、それぞれに4つのデスクがあります。理想的には、各デスクにケーブルを配線したいのですが、私の計算が正しければ、約6,000フィート以上のケーブルを調べています。 私はマルチペアケーブルについて何かを見ましたが、それは声だけのためだと確信しています。4つの個別のイーサネットケーブルドロップではなく、32(4x8)ワイヤーのように分割して壁のコンセントに終端できるCat5eまたはCat6ケーブルのようなものはありますか? そうでない場合、スイッチを追加する以外に、「専門的に」目標を達成するために私は何ができますか?



1
スイッチを通過するジュニパーSRX HAリンク
2つのスイッチEX4200を介してシャーシクラスタ(パッシブ/アクティブ)の2つのsrx650に参加する必要があります。3つの例から1つを選択する必要があります。正しい選択を定義し、Srx650とスイッチex4200の設定を説明してください。また、重要な瞬間です。光ファイバーを介してスイッチを接続することは可能ですか?以下の3つの図は、論理構成の概要を示しています。 オプション1: オプション2: オプション3:

1
450xのSVIまたはインターフェイスにセカンダリIPアドレス番号の制限はありますか?
構成ガイドとドキュメントを検索したところip address secondary、450x SUP6Eの特定のVLANの構成に制限があるという証拠はありませんでした。 誰でも私がそのような情報を見つけられる場所を知っているか、何かがあるかどうかを確認しますか? 私の考えでは、SVIまたはインターフェイスで設定できるセカンダリIPに制限はありません。 ありがとう。

2
サーバースイッチに直接接続せずに、プライベートユーザーを信頼できるネットワーク内のアプリケーションに接続する方法
フルメッシュデザインのN7Kがそれぞれ2つあるコントロールセンターサイトが2つあり、内部サーバーファームの集約として2つのNexus 5548UPがあり、各N5K Aggで2つのASAファイアウォールがハングしています。どちらのサイトにも鏡像デザインがあります。内部サーバーファームアプリケーションに直接アクセスする必要のあるユーザーがいます。また、内部サーバーアプリケーションからの送信接続要求のセキュリティ境界も必要です。さらに、Agg内でプライベートDMZをホストして、インバウンド接続要求を低セキュリティゾーンとして分類するものから分離する必要があります(N7K COREは、低セキュリティネットワークサブネットへのルートにvrf:Globalを使用します)。 通常、ユーザーは安全性の低いゾーンと見なされますが、この設計は大規模な電力網の制御システムをホストするためのものです。これを念頭に置いて、ユーザーをN5K Aggに直接接続して、SITE1サーバーファームAggがダウンしてSITE 2がアプリケーションをホストできるようにすることも望まない(現在、ユーザーをアプリケーションと同じ物理スイッチに接続している) 。ユーザーがHA L3コア(4 x N7Kフルメッシュ)からサーバーファームにルーティングする従来のデータセンター設計を提供したいと思います。ただし、これらは「内部サーバー」と同じセキュリティレベルと見なされているため、N7K COREでホストされているプラ​​イベートVPNクラウドに分離したいと考えています。N7KはMPLSをサポートしているため、これが最も論理的ですが、現在の設計では、ファイアウォールも接続されているため、Nexus 5548アグリゲーションの内部サーバーのL2 / L3境界があります。Nexus 5KはMPLSをサポートしていませんが、VRF Liteをサポートしています。N5Kは、各サイトのローカルN7Kにもフルメッシュで接続されています。 N5KとN7Kの間の4つのリンクすべてを利用するには、ファイアウォールから転送する必要があるトラフィックから内部ユーザートラフィックをコアから分離するという考えにピトンホールするptからpt L3リンクを構成するか、5K間でFabricPathを利用できます。 7Kとvrf liteを使用します。N7Kのvrf:グローバルルーティングテーブルを接続するために、4つのノードとファイアウォールの外部VLANの間のインターフェイスSVIがFabricPath vlanだけになります。これらはライセンスを取得する必要があるため、これはおそらくやり過ぎですが、独自のセキュリティ要件があるため、コストは小さな問題になる傾向があります。 ルーティングの場合、ファイアウォールにデフォルトルートをインストールして、N7K vrf:Globalをポイントします。これにより、OSPFまたはEIGRPが実行され、他の低セキュリティネットワークへのルートが学習されます。ハイセキュアゾーンの場合、すべてのN5KとN7Kにvrf:Internalをインストールします。N7KのMPLSではMP-BGPを使用する必要があるため、ほとんどの場合BGPを実行します。これは、SITE2内部サーバーファームと内部ユーザーのルートのみを学習します(私たちのアプリケーションは、スプリットブレインを防ぐためにサイト間にL3が必要です)。また、vrf:Globalがvrf:Internalとルートを交換することを許可しないように細心の注意を払う必要があります。これにより、2つのvrf間のL3接続を提供するステートフルファイアウォールで非対称的な悪夢が生じるからです。ローカルサイトのN5Kとファイアウォールの単純なデフォルトルートと、内部サーバーサブネットを指すN7Kのサマリールートを使用すると、この問題を回避できます。 あるいは、N7Kから別のVDCを構築してFHRPを提供し、ファイアウォールをVDCに移動することを検討しました。N5Kは、FabricPathのみを使用し、いかなるL3も使用しません。 これは典型的な設計ではない可能性が高いので、これについてのフィードバックをいただければ幸いです。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.