ネットワーク工学

ネットワークエンジニアのためのQ&A

2
ICMPリダイレクトメッセージは本当に悪いのですか?
MITM攻撃の可能性があるため、ICMPリダイレクトメッセージはブロックする必要があります。ただし、ICMPリダイレクトメッセージの本来の目的は、より良いルーター(またはゲートウェイ)をホストに通知することです。 次に、ホストでICMPリダイレクトメッセージを無効にすると速度に問題がありますか?それとも無視できますか?
8 icmp 

2
OSPFはロードバランシングで帯域幅を増加します
これは、L3リンク40GbpsをOSPF使用して実行しているすべての4つのスイッチ間のリンクがある現在のセットアップですが、スイッチ間の帯域幅を2倍にしたいので、L3リンク(点線のリンク)を追加して、OSPFにトラフィックの負荷分散を計画しています、あなたはそれをすることに何か問題があると思いますか、これはうまくいくでしょう?(目の2つ目のセットが必要です) これは、4つのスイッチすべてで私のospf構成がどのように見えるかです。 interface Ethernet2/10 no switchport mtu 9216 ip address 192.168.250.9/30 no ip ospf passive-interface ip router ospf 100 area 0.0.0.0 no shutdown interface Ethernet2/11 no switchport mtu 9216 ip address 192.168.250.13/30 no ip ospf passive-interface ip router ospf 100 area 0.0.0.0 no shutdown 現在のトラフィックフローの詳細 現在のトラフィックフローは次の図のようになっていますが、現時点でSWはアクティブなBGPスイッチなので、すべての入出力トラフィックはISPから送信されます。次に、SW1はOSPF ECMPを使用して2つのSW3 / 4間で負荷共有を行います。過去1年間で、音声の問題や品質の問題について文句を言う人はいません(誰もが満足しています)。次に、SW1に障害が発生すると、OSPFがBGPルートをSW2に移動しactive、SW2からSW3 / …

1
同じIPサブネットを持つNAT VLAN
VMがシミュレーションスイートを実行しているVMware環境があります。使用されているソフトウェアには、ハードコードされたIPアドレス(約10〜15個のVM)があり、このソフトウェアの複数のインスタンスをそれぞれ異なる分散ポートグループで実行しています。したがって、SIM1 VMセットにはVLAN10に192.168.1.0/24があり、SIM2にはVLAN20に192.168.1.0/24があります。 これは問題なく機能し、SIM1 VMがSIM2 VMと通信する必要はありません。新しい要件が出てきたので、進行状況をリモートで監視し、マシンの物理セットからデータを管理および共有できるようにする必要があります。管理PCは、Catalyst ciscoスイッチに接続されたVLAN200に存在します。 Distributed Switchに4x10gbeアップリンクがあります。私はそれらをいくつかのCisco 10gbeルーターに対して実行し(どのモデルがこれを実行するのか正確にはわかりませんが、VMへの10gbe接続を維持したい)、そのインターフェースをゲートウェイとして使用し、各仮想VLANのサブインターフェースでVRFを使用し、各仮想NATを仮想機械。したがって、SIM1 machine1にはIP 192.168.1.2があり、これは公に10.0.10.2にNAT変換します。4番目のオクテットはプライベートvm IPに一致し、3番目のオクテットはVLANに一致します。したがって、SIM2 machine1(192.168.1.2)は10.0.20.2にNAT変換します。管理側は、別のポートのサブインターフェイスであり、グローバルまたは共有VRFに存在することもできます。SIM2 machine1を管理するには、10.0.20.2を使用できるはずです。VRFとNAT間の共有ルートが機能していた場合。 私はGNS3で同様のものを構築しようとし始めて、すぐに圧倒されました。だから私は私のデザインが健全であるか、問題を処理する別のより健全な方法があるかどうかを確認したいと思います。またはこれを達成する方法についてのヒントやアドバイスはありますか? ありがとう! 編集:図を追加しました: つまり、SIM1-S1は10.0.10.2にNAT変換し、SIM1-S2は10.0.10.3にNAT変換します。SIM2-S1は10.0.20.2にNAT変換し、SIM2-S2は10.0.20.3にNAT変換します。 ...
8 cisco  vlan  nat  vrf 


2
WiresharkがTLS 1.3ではなくバージョンTLS 1.2を表示するのはなぜですか?
TLS 1.3 を使用するJava httpクライアントを介してTLS 1.3テストサーバー「https://tls13.pinterjann.is」にアクセスしています。HTML応答が示すように、すべてが正常に動作しているようです。 理解していないこと:WiresharkがプロトコルTLSv1.3の概要に、バージョンTLS 1.2の詳細に表示されるのはなぜですか? Wiresharkが間違ったバージョンを表示しているだけですか、それとも実際にTLS 1.2を使用していますか? よろしくお願いします。
8 wireshark 

2
複数の物理的な場所の単一のパブリックIPアドレス
複数の物理的な場所またはサイト間で負荷分散されるパブリックIPアドレスを取得または設定することは可能ですか?これは、複数のIPアドレスをポイントする仮想IPアドレス(VIP)のようなもので、着信トラフィックは複数のサイト間で負荷分散され、各サイトは異なるISP IPアドレスを持っていますか? 目的は、複数の場所で受信ユーザーの要求にサービスを提供することです。サイトの1つがシャットダウンしても、ユーザーは引き続き残りのサイトからサービスを受けられます。 ロードバランシングDNSは同様のことを実現できますが、IPアドレスレベルでロードバランシングを実行できるかどうかを知りたいです。

2
VLAN間のルーティングが機能しない
ISPルーターの背後にCiscoルーターを配置する必要があります。(ISPでは、モデムのみの使用を許可していません。) 私はISPテクニカルサービスに電話をかけ、彼らは私との接続を設定しました。それらのルーターは、Ciscoルーターのゲートウェイとして使用されます。正しいIPアドレスでvlan20を構成し、それをISPルーターに接続されているGe0にリンクしました。そのVLANからインターネットにpingできます。 Ge1に接続する内部ネットワーク用のvlan10も作成しました。そのVLANから、インターネットにpingすることができません。 最後の手段としてゲートウェイを設定しようとしましたが、うまくいきませんでした。 以下は、セットアップ/構成の概要です。 interface GigabitEthernet0 switchport access vlan 20 no ip address interface GigabitEthernet1 switchport access vlan 10 no ip address interface Vlan10 ip address 192.9.200.253 255.255.255.0 ip nat inside ip virtual-reassembly in ip tcp adjust-mss 1412 interface Vlan20 ip address 81.246.66.67 255.255.255. ip route 0.0.0.0 0.0.0.0 81.246.66.66 …


3
VPNはどのようにネットワークトラフィックを転送しますか?(レイヤー3)
VPN(仮想プライベートネットワーク)がVPS(仮想プライベートサーバー)を介してネットワークトラフィックを転送する方法に関する情報を探しています。 VPNに接続している例を見てみましょう。ウェブサイトにリクエストを送信すると、ネットワークスタックからレイヤー3に移動します。 IPパケットがあります-宛先アドレスを含むヘッダーとペイロードを持っています。 IPパケットの宛先アドレスをVPSのIPアドレスに変更した場合、サーバーはどのようにして要求を元の宛先アドレスに転送しますか? 考えられる唯一のことは、レイヤー3(IPレイヤー)で、ヘッダーの宛先アドレスがVPSのIPアドレスに変更され、元の宛先アドレスがパケットのペイロードに追加されるということです。 これは、パケットの長さとパケットのチェックサムヘッダーを再計算して、IPパケットを再度変更する必要があるという意味ではありませんか? 次に、VPSはパケットの逆マッピングを行って、サーバー上で元の要求を組み立てて作成します。 これはそれに関連する長い待ち時間があるように思われますか? おそらく私はこれがどのように機能するかについていくつかの技術的な側面を見逃している、誰か他の人がそれを説明できますか?
8 ip  vpn  packet-path 


4
ファイアウォールはどのようにしてRSTまたはFINなしでTCP接続を終了しますか?[閉まっている]
閉まっている。この質問はトピックから外れています。現在、回答を受け付けていません。 この質問を改善してみませんか? ネットワークエンジニアリングスタック交換のトピックになるように質問を更新します。 2年前休業。 状況は次のとおりです。 http client ----> corporate firewall ----> http server キープアライブにより、サーバーとクライアントはTCP接続を開いたままにし、クライアントはHTTPリクエストに接続プールを使用します。 ファイアウォールには、1時間後に長期のTCP接続を「強制終了」するルールがあります。問題は、HTTPクライアントがTCP接続が破壊されたことを検出せず、一定期間後にクライアントが「ハング」したように見えた、本質的に無効な接続を再利用しようとしたことです。おそらく新しい接続が確立されたため、要求がハングし、次の要求が機能しました。 ここでの問題は、 HTTPクライアントがTCP接続を検出できなかった方法でファイアウォールがTCP接続を強制終了するメカニズムは何ですか。私はいくつかの方法でこの動作をローカルで再現しようとしました: VyosルーターのTCP接続を強制終了し、クライアント側のWiresharkがTCP FIN-ACKをキャプチャしました。OK WindowsのTCPViewでTCP接続のクライアント側を強制終了し、Wiresharkがクライアント側でTCP RSTを検出しました。OK クライアント側ファイアウォールへの接続が確立された後にポートをブロックすると、ソケットリセット例外が発生しました。OK サーバー側にWiresharkダンプがあり、ファイアウォールがFINまたはRSTを送信しているかどうかを確認しようとしましたip.dst==serverip && (tcp.flags.reset==1 || tcp.flags.fin==1)が、何も表示されませんでした。 さらに、クライアント側のWiresharkキャプチャでは、HTTPリクエストが送信され、その後に数十のTCP再送信が続き、最終的にはどこにも送信されないという問題が示されています。 HTTPクライアントはJavaネイティブおよび/またはJetty HTTPクライアント(両方を試しました)であり、どちらも無効なTCP接続を検出できませんでした。動作をローカルで再現したいのですが、ファイアウォールが接続を強制終了しているので、どのような問題があるのか​​わからないので、考えられる答えを探しています。
8 tcp  firewall 

1
インターネットルーティングでネットワークをマネージドスイッチにアップグレードする
私は複数のBT Buisness Broadband回線を所有する事業主です。2セットのVOIPラインと2セットのPCがあり、それぞれに独自のスイッチボードがあります。 私たちが抱えている問題は、回線が頻繁にダウンし、インターネットルーティングの管理とインターネット接続の監視の両方のためのシンプルなソリューションを作成することです。 私の考えは、キャビネット内のPCを使用して、インターネット接続をルーティングする管理されたスイッチを制御することです。 私の質問です。このセットアップは可能ですか?より良い方法はありますか? 以下は、現在のセットアップと新しいセットアップのアイデアです。 私の2番目の目標は、「キャビネットPC」から4つのインターネット接続を監視することです。インターネットのダウンロード/アップロード速度と、ダウンタイムの日付、時刻、長さを記録したい。これは可能ですか?

1
さまざまなPOPでのiBGPピアとの間の送受信トラフィックエンジニアリングの問題
私たちは、シドニーの単一のデータセンターで小規模ネットワークを実行しているマネージドサービスプロバイダーです。私たちは最近、メルボルン(どちらもオーストラリアの東海岸にあります)に新しいPOPインターステートを展開しました。初めて、交通工学の面で現実の課題に直面する必要があります。私の希望は、iBGPパスをある程度のレベルで制御する方法について、ここでガイダンスが得られることです。 相互に関連するいくつかの質問を投稿する可能性がありますが、この場合は特に内部のトラフィックエンジニアリングについて懸念しています。iBGPで最適なルーティングを決定する方法を理解するのは驚くほど難しいことに気づきました。 私の主な目標は、iBGPにPOPごとの境界と距離の概念を与える方法を見つける必要があることです。つまり、同じ都市にあるPOPと、州間であるPOPと、東海岸と西海岸であるPOPを区別できます。次に、これに基づいてインバウンド/アウトバウンドルーティングを最適化します。 ケースバイケースのシナリオがたくさんあることは知っていますが、おそらく80%の時間で機能するiBGPルーティング戦略を開発でき、残りは特別なエッジケースに対処する必要があります。構成。 環境 各POPでエッジデバイスとして機能する4x ASR 1001-Xを購入しました(POPごとに2xですが、ハードウェアの制限により、現在のところ、メルボルンに1つのエッジデバイスを配置することにのみ焦点を当てています) また、ハードウェアの切り替えにもジュニパーを利用しています。「コアスイッチ」としてのEX4500およびアクセスレイヤーのEX4200。 現在、2xの交通機関があります。私たちは、各1つの状態の各プロバイダーにのみ相互接続します。 AS 1000はアグリゲーターであり、シドニーの主要なアップストリームの1つとしてAS 4000を使用します。 AS 1000を介して受信されるすべてのパスは、通常、AS 4000から取得されるパスよりも1だけ長いため、これには少しの課題があります。 Ansibleを使用して、Jinja2テンプレートを使用してIOS構成を生成しています。そのため、物事を成し遂げるためにiBGPピアごとに大量のルートマップロジックを生成することは問題ではありません。 私の目標 基本的に、POPを展開するときに、POP間のルーティングを最適化できるようにしたいと考えています。しかし、現在のところ、iBGPがパスを選択する方法を制御することはできません。 私の現在のデザイン 私は現在、2台のASR1Kをエッジルータとして機能させ、シドニーとメルボルンにフルテーブルを配置しています。 どちらのPOPも異なる交通機関を使用しています。 dot1qサブインターフェイスのエッジデバイスによって両側で終端される2つのPOP間のポイントツーポイント回路があります。 すべてのエッジデバイス間のこのリンク上でOSPFを実行すると、リンクのコストが増加するため、これが最も優先度の低いOSPFパスになります。 両方のPOPにわたって単一のOSPFエリア0があります。 エッジデバイスは、統合されたコア/エッジに近いものです。私たちのコアスイッチは、テーブル全体を処理できないため、L3をあまり実行しません。 各POPでは、ASR1KはそのPOP内の他のBGPデバイス(ファイアウォール、コアスイッチ、LNSなど)のルートリフレクターとして機能します。 POPごとではなく、それぞれに独自のクラスターIDがあります。これをPOPごとに変更することを検討しています。 各ASR1Kは、BGPを介してルートリフレクタクライアントへのデフォルトルートを発信します。 すべてのASR1KはiBGPメッシュ内にあります。 すべての交通機関は、すべてのサイトで同じローカル設定を持っています。 次善のルーティングの例 メルボルンとシドニーをすべてオンラインで通過する場合、アウトバウンドルーティングは正常に機能します。シドニーの交通はシドニー経由で、メルボルンはメルボルン経由で出ます。 問題は、シドニーの主要なトランジットを管理者が無効にするだけで、メルボルンのトランジットが自動的に優先されるようになったことです。私のセカンダリシドニーの代わりに、シドニーのBDR02ルーターを経由します。 そのため、トラフィックがバックホールを介してメルボルンに跳ね返り、メルボルンを出てシドニーに戻るというシナリオがよく起こります。1ミリ秒未満で発生していたパスは、約30ミリ秒になりました。 さらに悪いことに、この特定のシナリオでは、メルボルンが好まれている理由を理解できません。 重量は同じです ローカル設定は同一です ASパスは同じ長さです どちらのパスも自己由来ではありません。 どちらもIGPを起源としています。 両方のメトリック(MED?)は0です。 どちらも、このルーターから見たiBGPパスです。 IGPとしてOSPFを使用しているため、IGPメトリックはOSPFリンクコストと相関していると考えていました。 100G参照帯域幅がすべてのOSPFデバイスに設定されていることを確認しました。 編集:30/01:IGPコストの計算方法が間違っていると思いますが、おそらく現在は同じですか?私のOSPFルートはすべてタイプE2です。IGPコストが同じである場合、RIDに基づいて最良のパス選択が行われることが理にかなっていると思います。この場合、MEL BDRのRIDはSYDよりも低くなります。 シドニー間のOSPFリンクコストをデフォルトよりもはるかに高い15,000に設定しました。100 Gbpsの参照帯域幅で確実に機能するようにこれを計算しました。 OSPFリンクコストの観点から-これは、BGPルートの各ネクストホップのOSPFs設定です。 …

2
/ 29-/ 32 IPv6サブネットを分割する一般的なサイズは何ですか?
LIRとして、RIPEによって/ 29から/ 32のネットワーク割り当てを取得していますが、このサブネットのサイズに少し圧倒されており、これを一般的なサイズに分割するための出発点が見つかりません。 このサブネットで対処する必要があるもの: オフィスワークステーション 現在、(まだ)1つの国に2つのオフィスがあります。 オフィスIoTスタッフ カメラ、電話、テレビ、その他 ローカルオフィスサーバー VMホストとルート/スイッチの束 データセンター 現在、1つのデータセンターにサーバーがあります。そこで私たちはいくつかの異なるサービスをホストしています: 共有SaaSアプリケーション 個人顧客専用サーバー 共有ウェブホスティング 内部サービス たくさんのルート 私の問題は、どのくらい大きなサブネットを割り当てるべきかわからないことです。 個々のホスト サービスグル​​ープ(ワークステーション、または特定の製品のすべてのホストなど) ロケーション 郡


弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.