ネットワーク工学

ネットワークエンジニアのためのQ&A

3
Cisco WLC:ユーザーごとの認証、多数のVLAN、少数のSSID
簡単な問題があります。ログイン時のユーザー名に基づいて、ワイヤレスユーザーを特定のビジネスWebサイトに制限したいと考えています。ワイヤレスデバイスには、VoIP電話、携帯電話、ラップトップ、バーコードスキャナー、タブレットなど、さまざまな種類があります。 次のすべてのWebサイトカテゴリがあり、ユーザーの送信元アドレスにSSIDとVLANが割り当てられているとします。 インターネット(SSID-Internet、Vlan101) 音声(SSID-インターネット、Vlan102) アカウンティング(SSID-Business、Vlan103) HR(SSID-Business、Vlan104) インベントリ(SSID-Business、Vlan105) リサーチ(SSID-Business、Vlan106) 品質保証(SSID-Business、Vlan107) 製造(SSID-Business、Vlan108) 各ユーザーは、Windowsログインを使用してワイヤレスネットワークへの認証を行う必要があるかもしれませんが、特定のサービスにしかアクセスできません。いくつかの例: User1:SSID-VoiceにVoIP電話を使用してWindows資格情報を使用してログインし、この電話からのみ音声ネットワークにアクセスできます User1:SSID-Businessにラップトップを使用してWindows資格情報を使用してログインし、彼のラップトップからのみアカウンティングWebサイトにアクセスできます User1:SSID-Internetに携帯電話を使用してWindows資格情報を使用してログインし、プロキシ経由でのみインターネットにアクセスできます。 User2:VoIP電話を使用してWindows資格情報を使用してSSID-Voiceにログインし、自分の電話からのみ音声ネットワークにアクセスできます User2:Windows資格情報を使用してバーコードスキャナーを使用してSSID-Businessにログインし、彼のバーコードスキャナーからのみインベントリWebサイトにアクセスできます User2:Windows資格情報を使用して携帯電話でSSID-Internetにログインし、プロキシ経由でのみインターネットにアクセスできます。 すべてのユーザーが携帯電話でSSID-Internetに、Wi-Fi電話でSSID-Voiceにログインできる必要があります。これは、mac-addressフィルタリングを使用すれば十分簡単に​​思えます。ファイアウォールを使用して、VLAN内のユーザーがアクセス制限を超えないようにします。 問題は、多くのSSIDを作成したくないため、SSID-Businessの異なるVLANの数が難しいことです。ユーザーがSSID-Businessにログインするときに、いくつかの異なるVLANにユーザーを割り当てたいと考えています。Cisco ISEおよびCisco ACSはこれを実行できますか?その場合、Cisco ISE、Cisco ACS、およびWLCでどの機能を使用する必要がありますか?ユーザーごとに1つのWindowsユーザー名しかない場合、これらの機能はすべて機能しますか? 私たちのWLCは、7.4を実行する5508です。Cisco ACS 5とCisco ISE 1.2があります。
8 cisco  wireless  firewall  wlc  aaa 


2
IGMPスヌーピングおよびリンクローカルマルチキャストアドレス
複数のスイッチにまたがるVLAN上の224.0.0.225にデータを送信する多くのデバイスがあるネットワークがあります。各デバイス(その約12)は、レポートデータを約500〜600 kbpsで送信しています。VLANの各ポートは、レシーバーが加入を送信するかどうかに関係なく、約6 Mbpsのマルチキャストトラフィックでフラッディングされます。 IGMPスヌーピングは、すべてのスイッチとローカルVLANで有効になっています。 pim sparse-modeはmrouter / defaultゲートウェイで構成されます。 show ip igmp snooping groupsスイッチでaを実行すると、スヌーピングテーブルにエントリがありません。 224.0.0.1-224.0.0.255がリンクローカル予約済みIPマルチキャスト範囲内にあることを知っています。これは、ルーターがこの範囲内のパケットを転送しないことを意味します。これらの範囲は、ルーティングプロトコルのチャッターにも使用されます。例)EIGRP、OSPF、HSRP ...など 2つの質問があります: 1)答えはYESだと思います-224.0.0.1の場合224.0.0.255 ... IGMPv2はスヌーピングのこの範囲を無視し、スイッチはこれをすべてのポートに転送するだけですか? 2)IGMPにこのマルチキャストトラフィックをスヌープさせ、それをIGMP加入で要求するポートにのみ送信する方法はありますか? これは、アプリケーション/プログラマーがスケーラブルな非消費者ネットワークを尊重するようにデバイスとアプリケーションを設計する必要がある場合の1つだと感じています。したがって、239.0.0.0 / 8の範囲のマルチキャストアドレスを使用する必要があります。

3
スロット対サブスロット?
シスコインターフェイスの命名方法を理解しようとしているので、ドキュメント「Cisco 1800、2800、3800シリーズルータのインターフェイスとライン番号」を読んでいます。 主にスロットとサブスロットの違いがわからないため、原則を理解するのにいくつか問題があります。 誰か私にこれを説明できますか?
8 cisco  router 

3
VPN RAおよびL2Lトンネルのファイアウォールの配置
以下のためにリモートアクセス(RA)とのLAN-to-LAN(L2L)VPN、私は現在のCisco VPNのペアを操作するインターネットエッジの外側にルータとは何かにPIX 535sの内部ペアに結び付けられ内部に縛ら3005のコンセントレータ実際の内部ネットワークへの通過が許可される前のファイアウォール外部インターフェース。VPN 3005とPIX 535はどちらもASA-5545Xプラットフォームに置き換えられています。これらのファイアウォールは、主要なインターネットトラフィック用ではなく、VPN専用です。また、プライベートラインを介してデータセンターに入るトラフィックの内部ファイアウォールとしても機能します。 VPNファイアウォール(5545)の内部インターフェースが別のサブネットにある場合、セキュリティ境界のために、VPNトラフィックと潜在的に他のプライベートライントラフィックを処理する単一のファイアウォールに内部ファイアウォールACLを組み合わせて、ルーティングの問題を回避します。メインのインターネットファイアウォールから、またはそれは本当に重要ではないのですか? OSPFは現在、インターネットファイアウォール(w / default-originate)およびVPN 3005で実行されています。このデータセンターはWebトラフィックの主要なDCであるので(パンとバター)、配置の潜在的な問題を排除する必要があります。少しでもこれに干渉する可能性のあるVPNファイアウォール。 ** 5545の内部インターフェイスが最初にL2エッジスイッチに到達し、次にAGGスイッチにトランク接続してセキュリティを向上させるか、内部回線を直接Aggレイヤにドロップする必要があります。また、プライベートライントラフィックがさらに別のインターフェイスを通過する可能性があることも考慮してください。 5545の将来。 問題となっているASA-5545X *について、L3接続の関連部分のみを以下に示します。 インターネット | エッジRTR +エッジRTR | 5545 *(VPN /内部fw)+ 5540(DCのトラフィックの送受信用のインターネットfw) | Agg-1 + Agg-2 | 等 L2スイッチのペアは、Aggスイッチに到達する前にすべてのエッジデバイスを接続します。 ファイアウォールの外側のパブリックIPスペース、内側はプライベート。 (各ファイアウォールは、示されていない個別のフェイルオーバーペアの一部です。5545および5540 相互作用はありません。) ベストプラクティスと見なすことができる回答またはコメントを探すこと、またはあなたが見つけたものは、典型的なエンタープライズネットワークで最もうまく機能します。

3
Cisco AP-1602でWifiがランダムにドロップする
小規模オフィスで3つのSSIDをブロードキャストする単一のCisco AP-1602を使用しています。私のチームの一部は、ネットワーク接続のランダムな低下について不平を言っています。(3日間にわたって、3人のユーザーが10分ごとにドロップについて不満を言ってきました。) 何が原因でしょうか?同じチャネルの3つのSSIDが同じ強度で(すべて同じAPからのものであるため)干渉を引き起こしていますか?これらのAPは、複数のネットワークをブロードキャストするように構築されていますか、それともリセラーによって部品表を販売しましたか?
8 cisco  wireless 


2
サーバー負荷分散のためのSNATとPBR
ワンアームSLB構成では、SNATを使用して、リターントラフィックがSLBを通過するように強制します。これには1つの欠点があります。単に、XFF(X-Forwarded-For)ヘッダーで渡され、Webサーバーがログに記録できる場合を除き、Webログは真のクライアントIPをキャプチャできないということです。 別の方法は、PBR(ポリシーベースのルーティング)を使用して戻りトラフィックをSLBに戻すことですが、SUP720 / PFC3Bを備えた6500Eプラットフォームで他に優れた解決策がない限り、PBRを回避しようとします-そして、私は特定のことを知っていますIOSバージョンも要因になる可能性があります-PBRがすべてハードウェアで行われていると仮定すると、PBRはSNATを実行するよりも遅延を追加しますか? PBRが現在サポートされているコマンドのみを使用してハードウェアで実行される場合、将来IOSをアップグレードするとPBRがソフトウェア/プロセス切り替えで実行されるように変更される可能性はありますか? 現在、当社のロードバランサーは、ほとんどのWebサーバーVLANの真後ろにあり(デフォルトのg / wはSLBを指しています)、非SLB VLANのSQLなどの他のサーバーです。ただし、このWeb-SQLトラフィックはSLBを通過します。私たちの目標は、SLBを超えないようにし、SQLトラフィックを分離したままにし、本当のクライアントをWebログに保持することです。PBRでのトラブルシューティングの複雑さを導入したくないので、将来的にハードウェアからソフトウェアにこの変更を処理する可能性があります。 前述のXFFとSNATが不足している場合、PBRはここでの唯一のオプションであり、PBRを緊密に構成しておくための最良の方法は何ですか?

1
内部ローカルと外部ローカル、内部グローバルと外部グローバルについて
NATの概念に問題があります。ローカルとグローバルおよびNATオペレーションのシスコ定義は次のとおりです。 ローカルアドレス:ローカルアドレスは、ネットワークの内部に現れる任意のアドレスです。 グローバルアドレス-グローバルアドレスは、ネットワークの外部に表示される任意のアドレスです。 ネットワークの内部にあるパケットは、ネットワークの内部にある一方で、パケットの送信元アドレスとして内部ローカルアドレス、宛先アドレスとして外部ローカルアドレスを持っています。同じパケットが外部ネットワークに切り替えられると、パケットの送信元は内部グローバルアドレスと呼ばれ、パケットの宛先は外部グローバルアドレスと呼ばれます。 逆に、パケットがネットワークの外部にある場合、外部ネットワーク上にあるとき、そのソースアドレスは外部グローバルアドレスと呼ばれます。パケットの宛先は、内部グローバルアドレスと呼ばれます。同じパケットが内部ネットワークにスイッチングされる場合、送信元アドレスは外部ローカルアドレスと呼ばれ、パケットの宛先は内部ローカルアドレスと呼ばれます。 参照:: http://www.cisco.com/en/US/tech/tk648/tk361/technologies_tech_note09186a0080094837.shtml#defining 私の質問は、「ローカル」という用語はネットワークのLAN側のトラフィックを意味し、「グローバル」という用語はネットワークのWAN側のトラフィックを意味するのでしょうか。 コマンド「ip nat inside destination」を使用すると、ローカルの内部アドレスとグローバルな内部アドレス間の変換を設定し、コマンド「ip nat outside source」の場合は、ローカル間の変換を設定します外部アドレスとグローバル外部アドレス、これは正しいですか? 最後に、外部ローカルと内部グローバルの間にNATを設定する必要がないのはなぜですか?または外部グローバルと内部ローカル間のNAT?

1
プライベートVLAN構成-接続の問題
Private Vlansに関する問題があります。ファイバーモデムを使用していますが、プロビジョニングするDHCP / TFTPに到達できません。プライベートVLANの設定に疑いがあります。それらを確認できますか?私の疑問は、主にギガビットポートのアクセススイッチとトランクの設定にあります。 簡単に言うと、モデムの電源を入れると、DHCPを介してIPを取得し、タグなしフレームを送信してアクセススイッチ4506に到着し、タグなしのプライベートVLANであるため、VLAN 11で処理する必要があります。ブロードキャスト検出後、DHCPはVLAN 10を介してアグリゲータスイッチに移動する必要があります。アグリゲータスイッチ4500xには、パケットをユニキャストで送信するプロビジョニングサーバーのIPヘルパーアドレスを持つSVI VLAN 10があります。 アクセススイッチ4506の設定: vlan 10 name vlan_10 private-vlan primary ! vlan 20 name vlan_20 private-vlan primary ! vlan 30 name vlan_30 private-vlan primary ! ! Isolated VLAN: Connects all CPE hosts to Switch ! vlan 11 name Pvlan_11 private-vlan isolated ! vlan 21 …

1
導入のための多くの軽量Cisco APのステージング
私の組織は間もなく、いくつかの5508コントローラを備えたCAPWAP展開で、約600の新しいCisco 2602iアクセスポイントを展開する予定です。 これはインフラストラクチャの更新です。現在、CAPWAPを使用する古いCisco APと複数のWiSMコントローラセットが混在しています。新規/交換用APを導入するための現在の手順は、私の理解では、このシスコサポートフォーラムのドキュメントに記載されている標準のプライミング手順です。 新しいアクセスポイントをデスクのネットワークに接続します APがDHCPアドレスを取得する DHCPオプション43はAPをコントローラーにポイントします NCS Primeにログインし、新しいAPを見つけます AP名とプライマリ/セカンダリコントローラを変更する Box APをバックアップし、導入のためにサイトに持ち込む 最初にAPをコントローラーと通信させるためのオプションが他にもあることを知っています。たとえば、無線プロビジョニングや、コントローラーを備えたレイヤー2 VLANにAPを配置することなどです。しかし、これらは特定のプライマリ/セカンダリコントローラ用に準備するのではなく、APを任意のコントローラに接続することに焦点を当てているようです。 新しいアクセスポイントの事前設定、インベントリの実施、アセットタグによるタグ付け、最終的な展開エリアによるAPのソートなどのために、ある種のステージング/準備エリアをセットアップしたいと思います。 このステージング領域を設定する際に、これらのAPをすばやく簡単に準備するためのより良い方法はありますか?それとも、これを最も効率的な方法で既に実行していますか?

2
マルチコンテキストのASA:設定を保存
4つのセキュリティコンテキストで9.0(1)を実行しているASAがあります。コンテキストを変更するときの標準的な手順は、そのコンテキスト内で「write mem」を実行することです。ただし、場合によっては、同じ変更ウィンドウですべてのコンテキストを変更する必要があります。システムコンテキストから "write mem"を実行して、すべてのコンテキスト構成を一度に保存できますか?

1
Cisco ASA-「名前」の削除または名前変更
「nameif」インターフェイス属性を変更または名前変更するときに、Cisco ASAで悪い経験をしました。 ASA構成で使用されている名前を変更するか、単に既存の名前を削除するだけで構成に影響があるかどうかを知りたいです。


2
IPv6 RA SLAACプレフィックスの有効期間
私が理解していることから、ホストがプレフィックスをインストールすると、プレフィックスの有効期間を変更する方法はありません。プレフィックスの有効/優先タイマーを短くしても、ホストがアドレスを更新しようとするまで、SLAACでプレフィックスをすでに使用しているホストには影響しませんか?RAライフタイム(デフォルトゲートウェイの目的)とは異なり、RAメッセージを受信するとRAライフタイムが延長されます。誰かが私に接頭辞/デフォルトゲートウェイの更新プロセスのRFCセクションを指摘できますか? 私が達成したいのは、有効な有効期限が切れる前にネットワーク経由でSLAACプレフィックスを削除することです。それを行う方法はありますか?ルーター側またはアクセス/ホスト側。私はIOS 12.4でテストしましたが、shut / no shutでも、インターフェイスはSLAACから学習したプレフィックスを削除しません。別のプレフィックスを構成できますが、ホストに古いプレフィックスを引き続き使用させたくありません。 プレフィックスlifetime = 0のRAがプレフィックスを削除用にマークできる場所を見たと思いますが、これはRFCですか、それともベンダー固有のものですか?そのようなことがある場合、一部のホストが最初のメッセージを見逃した場合に備えて、このメッセージを強制的に再生成するにはどうすればよいですか? RA /プレフィックスのライフタイムを設定するためのガイドラインは何ですか?どれくらい短くできますか?HA設計の考慮事項? ありがとう
8 ipv6 

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.