ネットワーク工学

ネットワークエンジニアのためのQ&A

2
デフォルトルートまたは完全なBGPテーブルを使用する必要がありますか?
3つのリンク(ISPA、3MB、ISPB、1.5MB、ISPC、50MB)を持つネットワークがあります。私には3つの異なる速度があるため、ISP AとBは主に冗長性のために使用されます。現在、3つのプロバイダーすべてからルートを受信して​​いますが、バックアップリンクでそれらのいくつかをフィルタリングしています。大きなパイプの近くだけにトラフィックをルーティングするので、すべてのISPから完全なルーティングテーブルを取得する必要はなく、デフォルトルートを同期するだけのように感じます。 これは事実ですか?BGPをネクストホップまたはローカルルートのみの同期に制限する方法はありますか?古いルーターで実行していて、限られた量のRAMで作業しているため、完全同期を有効にすることが心配です。
9 routing  bgp 

1
スペース多様性T1にフェイルオーバーを提供する方法
私は本質的に問題のない小さな島の専用ネットワークを継承したので、当然それを改善したいと思います。ネットワーキングの投稿はこちら。わかりやすくするために、図には関連するルーターのみを含めています。 現在、各キャンパスには約6〜8台のCisco 2800および2900があり、専用の自社開発アプリケーション用のボイスカードがあり、静的ルートを使用して2つのキャンパス間でパケットを取得しています。R1とR2でc2801-spservicesk9-mz.124-3gを実行し、R3とR4でc2800nm-adventerprisek9-mz.124-15.t3を実行しています。 これは、この専用アプリケーションのみにサービスを提供する固定された不変のネットワークです。デスクトップもラップトップも出入りせず、各キャンパスのリングトポロジでサードパーティのファイバーマルチプレクサを介して接続されたCiscoルーターのみで、いくつかのサーバーマシンが接続されています(「他のノード」の一部)。 冗長性を確保するために、R2とR3の間に2つ目のT1を設置することをお勧めします。私のテストに基づくと、スタティックルーティングには2番目のT1を使用する方法がありません。新しいT1へのセカンダリルートのAD /メトリックがあっても、T1に障害が発生したルーターだけがこれを認識しますが、そのキャンパスの他のルーターはこれを認識しません。 ここでそのようなソリューションを読んだ後、物事をシンプルに保ち、ネットワークへの混乱を最小限に抑えるために、ipトラッキングオブジェクトの使用を検討していました。次に、EIGRPがこれを処理するための好ましい方法である場所を読みました。 ただし、動的ルーティングが目的の場合は、サービスを中断させない方法で実装する必要があります。これはすべて私にとってリモートであり、再構成中に接続が失われた場合に備えて、ローカルの技術者が待機するように手配する必要があります。うまくいけば、そのような小さくて不変のネットワークがあれば、この混乱を最小限に抑えることができます。 では、このT1フェールオーバールーティングを実現するために、IPトラッキングオブジェクトまたはEIGRPを使用する方法を調査する必要がありますか? 編集:ここにR4の現在構成されているルートがあります。私はここに残骸があると確信していますが、それを単純化するために1回だけ試行し、小さな間違いを1つ行ってキャンパスBへの接続を失ったときに取り消しました。停電は大きな問題ではありません。私はより良いアプローチを考案するまで一人で十分に残すことにしました。 ip route 10.0.0.0 255.0.0.0 10.1.1.8 ip route 10.1.1.8 255.255.255.252 Serial0/3/0 ip route 192.168.30.0 255.255.255.0 Serial0/3/0 ip route 192.168.6.0 255.255.255.0 Serial0/3/0 ip route 192.168.8.0 255.255.255.0 FastEthernet0/0 ip route 10.0.2.128 255.255.255.192 192.168.31.2 ip route 10.2.160.0 255.255.255.0 192.168.31.2 ip route 192.168.254.0 255.255.255.0 192.168.31.2 …

1
Cisco 7200 LNSラボでの奇妙なドロップアウト
実際に購入する前に、GNS3で、エミュレートされたCisco 7200ルータのいくつかの機能をテストしています。 私がテストしてきた機能の1つはLNS機能です。私はトポロジーと構成に関してこのブログの投稿を主にフォローしていますが、既存のトポロジーを適応させたため、IPアドレスと名前が変更されました。 ドロップアウトが発生している理由、または少なくとも問題を診断するために何を調べているのかを理解しようとしています。CPEと私のLNS間の接続は、通常の切断を除いて、他の点では問題ありません。 さらに進む前に、ホストCPUが最大になっているときに、GNS3でランダムなドロップアウトが発生したことを説明しておきます。この場合、CPUは高くなっていますが、完全に使い尽くされていません。私はまだそれがGNS3固有の問題であるのか疑わしいですが、よくわかりません。 私のトポロジでは: すべてのルーター(CPE、LAC、LNS)は次のとおりです。 Cisco IOSソフトウェア、7200ソフトウェア(C7200-ADVIPSERVICESK9-M)、バージョン15.0(1)M、リリースソフトウェア(fc2) 245760K / 16384Kバイトのメモリを搭載したCisco 7206VXR(NPE400)プロセッサ(リビジョンA)。 EDGE01は私のLNSです。 CPE-Aはカスタマールータです。 私のラボの上流ルーターはLACとして機能していますが、LNSが運用環境にある場合と同じように問題の解決をシミュレートしたいので、これに焦点を合わせていません。 。 CPEデバイスが数分おきに切断されて再接続されるように見えますが、すべてが正常に機能しているようです。タイムアウトは常に似ていますが、完全に同じではありません。 EDGE01#sh logging | inc Foreign Host Close *Mar 6 13:34:34.000: VPDN Vi2.1 disconnect (AAA) IETF: 8/port-error Ascend: 41/TCP Foreign Host Close *Mar 6 13:36:40.340: VPDN Vi2.1 disconnect (AAA) IETF: 8/port-error Ascend: 41/TCP …

2
Cisco IPSecサイト間VPN。VPNがダウンしている場合にトラフィックを許可する
「ベルトとブレース」の構成計画のビット。 バックグラウンド: リモートデータセンターへのサイト間VPNリンクが成功しています。 リモートの「保護された」ネットワークは、エンドポイントに面したインターネットとしてファイアウォールを介して開かれているIPネットワーク範囲でもあります。 したがって:非公開のエンドポイントにアクセスできるように、VPNを使用しています。 問題の説明: VPNリンクがダウンしている場合、インターネットエンドポイントがまだリモートファイアウォールを介して利用可能であるはずですが、ASAはトラフィックをドロップします。 質問: VPNがダウンしているときに、トラフィックを通常の送信トラフィックとして「渡す」ようにVPNを構成するにはどうすればよいですか。 これは、設定の関連するセグメントです。 crypto map vpn-crypto-map 20 match address remdc-vpn-acl crypto map vpn-crypto-map 20 set peer a.b.c.d crypto map vpn-crypto-map 20 set transform-set remdc-ipsec-proposal-set crypto map vpn-crypto-map interface outside トラフィックを照合するためのACLは非常に原始的です。これは、ネットワークオブジェクトとして表現される、プライベートとリモートの2つのネットワークを指定します。 access-list remdc-vpn-acl extended permit ip object <private> object <remote> log そして原始的な図。 INTERNET x …
9 vpn  ipsec  cisco 

3
Cisco SDMに代わるCiscoルーター構成(Javaは不要)
ここには古いCisco 850シリーズルーターがぶら下がっていて、新しいパロアルトが設置されるまで一時的に必要になります。 さて、それをリセットし、10.10.10.1通常のように構成ページをプルアップして構成した後、いくつかの問題に遭遇しました。 設定プログラムはInternet Explorer 11をInternet Explorerであるとさえまったく認識しません-それはNetscapeであると考えます。だから私は古いバージョンまたはFirefoxを使用することを余儀なくされています(とにかく、問題について言及しているだけです) この設定では、Webページにサインインしてから、2回目にサインインするJavaを起動できます。その後は動作しなくなります。私はこれを新旧のいくつかのブラウザで試しました。私はまだJavaをダウングレードして(ここで提案されているように)、その方法でJavaに取り込めるかどうかを確認する必要があります。どうやら、これはシスコの通常のケースです- 次の引用をチェックしてください: ばかげた逸話...シスコには古いJREを必要とするというひどい歴史があり、異なるソフトウェアバージョンで複数の異なる機器を管理することはほとんど不可能です。彼らは本当にこれに取り組む必要があります。 JRE 6 update 11でそれができるように見えます(x86のみ。x64は動作すると報告されていません)。 わかりましたので、たとえコンフィギュレーターを実行できたとしても、ルーターの設定にアクセスするためだけに通常は古いバージョンのJavaを実行する必要はありません。 ルーター構成に一度入ることができる場合、Javaに依存しないファームウェアでこのルーターを実行する方法はありますか?DD-WRTでTP-Linksを正常にフラッシュしましたが、DD-WRTがCisco 850で実行されていないようです。 何かアドバイス? 【結論】 この質問に対する回答をマークしましたが、誰かの役に立つように、私の最後の考えのいくつかを共有したいと思いました。 最終的に、コンソールケーブルとパテを介してルーターを構成しました。これにより、SDMやJavaをまったく気にすることなく作業を行うことができました。そして、私の計画は、再びJavaの問題を回避して、SSH経由でルーターをリモートで管理できるようにすることです(ここでも、PuttyまたはmRemoteNGと呼ばれる素敵なタブ付きアプリケーションを使用して)。 しかし、私はまた別の素敵な小さな一口も見つけました。私は古いWindows XPを実行しているコンソールポートを備えたWindows XPを敷設しています。デバイスを構成するためだけに残すことにしました。これにはWindows 7も含まれています。ルーターに付属していた古いCiscoディスクも見つかり、コンピューター自体にSDMをインストールでき、Java 5もインストールできました。これで、コンソール、SSH経由でルーターにアクセスできます。更新する必要のないマシン上のSDMも同様です。そのため、このボックスを接続するだけで、通常のワークステーションの設定をいじる必要はありません。

3
10gb / sインターフェイスでのパケットドロップ
Sup 720を搭載したCisco 6500で、10gb / sインターフェイスで特定の数のパケットがドロップされました。カウンターをクリアした後、1分以内にドロップされたパケットの数の下に表示されます。 パフォーマンスの低下は見られず、お客様からの不満はありません。これは今後深刻な問題になるのでしょうか?キューに1つのパケットを表示したことはありません。デフォルトでは75パケットであるため、入力キューのサイズを1024に変更することを検討していますが、ドロップされる前にパケットがキューに入らないのはなぜでしょうか。1gb / sインターフェースでは、ドロップされたパケットはまったく見られず、すべて正常です。キュードロップに関する問題の解決を手伝ってください。 sh int TenGigabitEthernet1/1 Hardware is C6k 10000Mb 802.3, address is 000f.3589.ac00 (bia 000f.3589.ac00) Description: transit Internet address is 192.0.2.1/24 MTU 1500 bytes, BW 10000000 Kbit, DLY 10 usec, reliability 255/255, txload 84/255, rxload 3/255 Encapsulation ARPA, loopback not set Keepalive not set …

3
シスコがSSH経由でジュニパーデバイスに接続できない-無効なモジュラス長
SSH経由でCisco 886VAからJuniper EX2200に接続しようとしています。Ciscoで次のメッセージが表示されて接続が失敗します。 *Jan 17 09:51:20.823: SSH2 CLIENT 0: Server has chosen 2056 -bit dh keys *Jan 17 09:51:20.823: %SSH-3-INV_MOD: Invalid modulus length JuniperまたはCiscoデバイスのいずれかのパラメーターを変更してこれを機能させる方法はありますか? iOSバージョン: 15.2(4)M5 JunOSバージョン: 12.3R3.4
9 cisco  juniper  ssh 

2
タイプコード0800と0806の違いと機能
タイプコード0800と0806の主な違いと機能(またはアプリケーション)は何ですか? 私自身の調査により、0800はOSIモデルのIP /レイヤー3の0800に関連していることがわかりました。 また、0806はARPプロトコルに関連していることもわかりました。明確に言うと、ARPは、スイッチがルーターに接続された特定のコンピューターをアドレス指定するために、IPアドレスをMACアドレスにするプロトコルですか?OSIモデルのどのレイヤーが0806 ARPレイヤーに関連していますか? 私は非常に新しいので、詳細な説明をいただければ幸いです。

2
Cisco IOSでIPv6ワイルドカードの一致は可能ですか?
FacebookはIPv6アドレススキームに関して非常に賢いですが、ACLについて考えさせられました。それに一致するCisco IOS IPv6 ACLを作成することは可能ですか?IPv4では、 'x'を 'do n't care'でヒットするために、10.xxx.10.xxxなどの中間オクテットを一致させることができます。これはIPv6では可能ではないと思います。少なくともIOS 15.1では不可能です。 私の例の場合、Facebookは賢いので、できればFACE:B00Cで簡単に一致させることができます。あるブロックが割り当てられているかどうかを調べなくても、その範囲で照合できるため、これは単純化されます。 2A03:2880:F000:[0000-FFFF]:FACE:B00C :: / 96 2A03:2880:F000 :: / 48で一致させるのが明白で通常の方法ですが、残念ながら、FBの範囲が広いかどうかは一目でわかりません(おそらく)。したがって、この特定のケースでは、FACE:B00Cパーツのみを照合できれば、FACE:B00Dに移動しないと想定して、使用しているすべてのものを照合できます。 IOSとIPv6 ACLではワイルドカードマスクを入力できないので、これはできないと思いますが、興味深い回避策があるかどうか知りたいです。大規模なプロバイダーの/ 32全体をブロックしたくないが、ある時点でDDoSまたはアグレッシブトラフィックのためだけにサブブロックをフィルター処理する必要がある場合があるため、これを知っておくと便利だと思います。 さらに、これにより、ポリシーベースのトラフィックのリダイレクトまたは優先順位付けが可能になります。アドバタイズが別のブロックにあることに気付いた場合は、QoSを変えることができます。たとえば、低帯域幅の混雑した衛星リンクに適した機能です。 編集:少し明確にするために。/ 32のような大きなブロック内の特定の範囲をブロックまたは許可する必要がある場合があります。これらはわずかに連続していて、数百のエントリではなく、ワイルドカードがそれらの大部分と一致する場合があります。これは、すべての10.x.10.0ブロックをルーティングする方法でトラフィックエンジニアリングにも使用できます。xが奇数の場合、あるルートと別のルートに行きます。 別の例は、ハッカーのグループ名を綴るパターンでIPv6ソースIPがスプーフィングされているDDoSです。これは少なくとも1回は発生します。それをフィルタリングできると便利です。 コンパクトなACLはクリーンですが、常に管理しやすいとは限りません。これらは良いアイデアか悪いアイデアか実践かもしれませんが、ここで議論するのではなく、自分が持っているツールと自分が作成しなければならない可能性のあるツールを理解しようとしているだけです。

1
再起動後数分間、ProCurve CPUが100%になる
HPスイッチでファームウェアのアップグレードを行っています。2つの異なるモデルがアップグレードされました。 ProCurve Switch 5406zl Intelligent Edge(J8697A):K.15.06.0008からK.15.12.0012にアップグレード HP 2520-24G-PoEスイッチ(J9299A):J.14.54からJ.15.09.0021にアップグレード 新しいイメージを起動した直後に各スイッチを確認すると、次のようなことがわかりました。 スイッチは新しいファームウェアイメージをエラーなしでロードし、スイッチが起動するとすぐに接続が回復しました。この時点でCPU使用率は低い(10%未満) 数秒後、CPU使用率が最大100%になり、数分間そのままになりました。この時点では、SSHを介したCLIが少し遅いことを除けば、問題を検出できませんでした。通常の接続、ログメッセージなし... 100%で5〜10分後、CPUは私の側から何の変化もなく通常に戻りました。 どちらのモデルもこの動作をしていました。各モデルの1つのユニットを以前のファームウェアイメージにロールバックしましたが、それらは同じように動作しました。 起動直後のこのCPUスパイクは問題を引き起こしませんでしたが、通常のネットワーク動作がこのスパイクの原因であるのではないかと思いますが、私はそうは思いません。私は以下の側面を検討しました: ブート直後にSTPが実行を開始し、BPDUを生成して、スイッチのすべてのポートをBloking、Listening、Learning、およびForwarding状態に切り替えます。ただし、802.1Dを使用しても、デフォルトのタイマーを使用すると、このプロセスは1分以内で完了します。さらに、私はSSHを介してスイッチをチェックしていたため、すべてのSTP計算は、スイッチに接続できるようになるまでにすでに行われていました。 ブート直後、MACアドレステーブルは空であり、最初のフレームを転送するにはブロードキャストが必要です。しかし、24ポートのスイッチでは、このブロードキャストが100%CPUを使用し、5分間ではるかに少ないとは思えません。 L2デバイスとして機能するすべてのスイッチ、L3機能は有効になっていないため、ルーティングやその他のL3プロセスを破棄します。 接続を維持したまま、再起動後5分間このCPU使用率を説明する可能性のあるネットワーク操作の「通常の」何かが欠けていますか?たぶんそれは、スイッチが再起動直後に実行されるある種のバックグラウンドプロセスですか?

2
BGP自律システムパス重複AS
BGPの更新でパスが表示されるのは正常ですか? 12 34 33 2 2 45 331 上記のパスからわかるように、AS番号「2」が2回表示されます。それは正常ですか?これが発生する可能性のあるシナリオはありますか?異常ですか?そのような場合、パケットがAS 2に到達した後、ルーティングはどのように行われますか?AS 2は、45に送信する前にトラフィックを自身に転送しますか?
9 routing  bgp 

1
/ 30ネットブロックでQuaggaを介して冗長BGPを実行するにはどうすればよいですか?
私の新しいBGPアップストリームは、ルーターを接続するための接着剤ブロックとしてIPv4 / 30ネットブロックを割り当てました。ただし、2つのルーターを実行し、それらの間でフェールオーバーしたいと考えています。ネットブロックが大きい場合(/ 29)、VRRPの有無にかかわらず、両方のルーターからBGPセッションを簡単に実行できました(VRRPも実行できました)。 接着剤ブロックを拡張することなく実装できる合理的なVRRP / keepalivedフェイルオーバー構成はありますか? 私のルーターは両方ともLinux(Ubuntu 1つ、Gentoo 1つ)をQuaggaで実行しています。基本構成は正常に機能します。
9 bgp  vrrp 

2
音声VLAN情報
シスコスイッチのインターフェイスに割り当てられたアクセスVLANを表示する機能を知っています。インターフェイスに割り当てられている音声VLANを具体的に表示してみませんか? #show run int fa1/47 interface FastEthernet1/47 description Data&Voice switchport access vlan 1 switchport mode access switchport voice vlan 2 end #show int status module 1 | in Fa1/47 Port Name Status Vlan Duplex Speed Type Fa1/47 Data&Voice notconnect 1 full 100 10/100BaseTX show interface statusコマンドは、アクセスVLANのみを表示し、音声VLANは表示しません。過剰な正規表現を使用したり、実行構成をシークしたりせずに、スイッチポートに割り当てられた音声VLANを具体的に表示するコマンドの提案はありますか?

1
パケットはCisco Nexus 5k / 2kインフラストラクチャをどのような経路で進みますか?
同じNexus 2kに接続された2つのホスト間を行き来するパケットは、ロジックを適用するために上記の2kを管理している5kまで渡されてから、2kに戻されて送信されると誰かから言われました宛先ホストが接続されているポート。それは私には非常に非効率的であるように思われるので、私は私が与えられた情報を確認または拒否する誰かを探しています。

1
カイト用の非常に長いイーサネットまたは類似のテクノロジー
カイトにイーサネットで実行するWebカメラといくつかの機器が必要です。しかし残念ながら、ストリングは200メートルを超えるため、イーサネットは機能しません(私の知る限り)。転送速度は少なくとも10mbpsである必要があります。これは南極研究基地のための科学プロジェクトです。 それで、皆さんはどんなテクノロジーを提案しますか?
9 ethernet 

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.