ネットワーク工学

ネットワークエンジニアのためのQ&A

3
分散L3スイッチング
従来のデータセンターアーキテクチャでは、ルーティングが一元化されています。ホストがネットワークアクセスポイントを共有している場合でも、すべてのVLAN間トラフィックはコアを通過する必要があります。ネットワークエッジでVLAN間ルーティングを実行する方が効率的です。エッジでルーティングすることもできますが、コア全体で単一のL2ドメインを保持する必要があります。単一のL2ドメインで分散L3転送を提供するデータセンターアーキテクチャはありますか?

1
サブインターフェースとインターフェース
最近、アップストリームピアへの接続にVLANインターフェイスを使用しないでくださいとアドバイスされました。 ジュニパーMXでは、専用の物理インターフェイスではなく、集約されたインターフェイスでVLANを使用することの短所は何ですか?


2
Cisco GET VPN設定-ベストプラクティス/ループバックを使用できますか?
私は、多数のリモートロケーションのre-ipアドレス指定の処理を行っています。すべてのリモートロケーションは、トラフィックの暗号化にCisco GET VPN / GDOI構成を使用しています。その過程で、ベストプラクティスに従っていることを確認するために、構成も確認したいと思いました。 Cisco GET VPN構成ガイドと導入ガイドを読み終えましたが、この質問に対する適切な回答が見つかりませんでした。 暗号化されたトラフィックの終端インターフェイスとしてループバックまたは物理インターフェイスを使用するのがベストプラクティスですか? 現在の構成では、物理Gig0 / 0インターフェイスを使用して、暗号化されたトラフィックを終端しています。ただし、関連する他の変更の一部を簡略化するために、その目的のためにLoopback0インターフェイスを利用したいと思います。将来的には、これらのサイトの一部が冗長アップリンクを取得することになります。私の理解では、ループバックインターフェイスを使用して両方の暗号化された接続を終了できると思います。 次の2つのサンプルは、既存の構成と、ループバックを使用するようにルーターを設定する必要があることを理解する方法です。次のコマンドをGMに追加するだけでよいと思います。 crypto map %MAPNAME local-address Loopback0 GMアドレスは、キーサーバーでも変更する必要があります。私の知る限り、KSの唯一の変更です。 既存の構成のサンプル: ! crypto isakmp policy 10 encr aes authentication pre-share group 2 crypto isakmp key %KEY address 10.100.1.1 crypto isakmp key %KEY address 10.100.2.1 ! crypto ipsec df-bit clear crypto gdoi …
8 cisco  vpn 

2
TDMoEおよびQoSに関する考慮事項
前の質問で述べたように、私はデータ接続でも共有されるメトロイーサネット接続を介して音声通信を送信することを検討しています。前の質問に加えて、QoS保証とTDMoEに関する質問があります。音声通信は、MANリンク容量の25〜30%強(基本的にTDMoEを介してPRIを実行)を使用すると予想されます。 私の現在の計画は、TDMoEがre:CoSに適切に分類されていることを確認し、スイッチでQoS管理を使用して、それが最初に送信されることを確認することです。これは単純で単純明快で、信頼できる音声伝送レートを確実に保証します。 これで十分ですか?欠けているQoSに関して、やらなければならないことはありますか?
8 qos  cos  ethernet  tdmoe 

2
Nexus 2000の固定のベストプラクティス
よく知られているように、Nexus 2000シリーズは、DCネットワークでの分散ファブリックを可能にするスイッチです。Nexus 2000の固定は非常に簡単です。私は他の人が何をしているのかについての議論と一般的なコンセンサスを求めて探していました。 単純なN2Kピンはそのようなものです。 fex 101 pinning max-links 1 description "FEX0101 多くの人が、ピン留めされたNexus 2000の「検証」を提供することにより、ピンに割り当てることができるNexus 2000デバイスをロックダウンします。 fex 102 pinning max-links 1 description "SVRSW-01-102" serial FOC240831BZ type N2248TP 追加の構成はベストプラクティスの構成に該当しますか、それとも環境に必須の構成であり、疑似物理セキュリティのレイヤーとして追加しますか?

1
Juniper EXでの家族レート制限の合計
ジュニパーEXでinetとinet6ファミリーの両方のレート制限を実行する方法を理解しようとしています。理想的には、IPタイプが確認される前にパケットレートリミッターを適用したいです。基本的に、トラフィックがV6、V4、またはMPLSであるかどうかは気にしません。インターフェイスに着信するすべてのパケットをレート制限したいと思います。 なお、各ファミリのアドレスは直接インターフェイスに適用されます。実際にこれを機能させる方法がわかりません。 私が見つけた回避策は、インターフェイスをレイヤー2に変換し、それをVLANに貼り付け、RVIを作成し、それにすべてのアドレス指定を適用することです。次に、インターフェイスを「ファミリーイーサネットスイッチング」にし、そこでポリサーを適用します。それは、私にとって、かなり簡単なものを取得するための多くの回避策のようです。 12.3R2.5を実行するEX4550

3
より安価な40GBの光学/アップリンク?
まともなサイズの10 GBネットワーク(6〜8個のToRスイッチ)を値下げしています。アップリンクのコストが主な要因です。 各ToRスイッチには4x40gbのアップリンクが必要であり、サーバーのケーブル接続は言うまでもなく、ToRスイッチ自体のコストとほぼ同じアップリンク光のコストがあります。これは、第1部の光学系(私の場合はジュニパー)の場合です。 誰でも次のいずれかで実際的な経験があります: 安価なサードパーティ製40GBオプティクス、または 銅製のものを使用していますか? サードパーティの光学系の経験に興味があります。 寿命と品質はどうですか?スイッチベンダーからどの程度の反発を受けていますか?探すまたは避けるべきことはありますか? コストを節約するために実用的な場合は銅のsfp +ケーブルを使用しますが、qsfp +のケーブルも同様であると思います。他に知っておくべきことはありますか?
8 optics  uplinks 

2
IPスクワットスペースとは
この記事に出くわし、ここで何が起こっているのかを理解しようとしています。ネットワーク上に22.0.0.0/8および29.0.0.0/8のIP範囲を含むいくつかのパケットが見つかりました。 https://en.wikipedia.org/wiki/List_of_assigned_/8_IPv4_address_blocks DoDが所有していますが、このスペースはルーティング可能ですか? https://teamarin.net/2015/11/23/to-squat-or-not-to-squat/ 専門家は、なぜ誰かがこの範囲を内部的に使用しているのか、そしてその結果はどうなるのかを説明できますか?
8 ip  ipv4  subnet  network 

1
IPスプーフィングへの対処
2つ以上のサブネットワークにまたがるルーターであるボーダールーターは、管理ドメインの外部からのパケットをブロックするように構成できます。このドメインの内部からの送信元アドレスがあります。 出典:コンピューターセキュリティの概要(Michael_Goodrich、_Roberto_Tamassia under Network Serucrity Chapter 5(Dealing with ip spoofing)) 素人の言葉でそれはどういう意味ですか?

2
IPv6の一意のローカルアドレスに/ 48プレフィックスが必要なのはなぜですか?
RFC 4193によると、一意のローカルアドレスには常にFD00::/8..のプレフィックスが付きますが、Wikipediaによると、 ブロックfd00 :: / 8は、/ 48プレフィックスに対して定義されており、プレフィックスの最下位40ビットをランダムに生成されたビット文字列に設定することによって形成されます。 これは強制されますか、そうであればなぜですか?/32または/16などの接頭辞を付けるのを止めるのは何ですか?

4
ネットワーク配置を説明する抽象的な言語?
ネットワーク構成言語について、ベンダーに依存しない標準/仕様は多少ありますか?たとえば、ネットワークと仮想マシンを持つVPCはXMLまたはJSONファイルになるでしょう。 何かのようなもの、 <deployment> <vpc name="Test"> <appliances> <vm id="1" /> </appliances> </vpc> </deployment>

4
TCPソケットが4タプルで識別されるのはなぜですか?
ここでネットワーキングの初心者。私はコンピュータネットワーキング(第3版)の本を読んでおり、セクション3.2では、UDPとTCPの両方の多重化/逆多重化について説明しています。 UDPプロトコルでは、ソケットは送信元IPと送信元ポートによって一意に識別されます。 TCPプロトコルでは、ソケットは送信元IP、送信元ポート、宛先IP、および宛先ポートによって一意に識別されます。TCPプロトコルがセグメントを正しく逆多重化して正しいプロセスに送信するために、受信ホストが2つの追加情報を必要とするのはなぜですか? これが必要な理由を私が考えることができる唯一の理由は、クライアントが常にTCPセグメントを接続要求セグメントと同じポートに送信する場合です。たとえば、サーバーが別のポートでそのセッション専用のTCPソケットを確立していても、ブラウザは常にデータをサーバーのポート80に送信します。その場合、TCPは送信元IPと送信元ポートの情報を使用して、正しいソケットに逆多重化する必要があります。単一のホストが複数のセッションを確立できるため、ソースIP情報だけに依存することはできませんが、各セッションは異なるポート上にある必要があります。 UDPにこの問題がない理由は、UDPには要求に対する複数の新しいソケットの「発生」がないため、宛先IP /ポートコンボが要求を処理するプロセスが接続されているソケットを識別するためです。 これは正しいですか、それとも間違った結論に達しましたか?

1
TCPウィンドウサイズをイーサネットパケットの最大サイズよりも大きくするにはどうすればよいですか?
TCPウィンドウサイズは64KB以上に拡大できることは知っていますが、次のようなイーサネットパケットデータグラムを見てください。 レイヤー2パケットのサイズはそれよりもはるかに小さいように制限されているようです。単一のTCP要求が複数のネットワーク要求をレシーバーでアセンブルする必要がある場合、ACKはTCPレイヤーでどのように機能しますか?

2
NATは不明なIPからの着信UDPパケットをどのように処理しますか
比較的noobの質問について事前に謝罪し、これがトピックから外れているかどうか(私はわかりません...) 状況としては、UDPクライアントとサーバーが同じポートにバインドされています。 NATについての私の理解では、クライアントから特定のエンドポイントに送信されるUDPパケットは、送信元ポートを宛先エンドポイントにマッピングするNATテーブルへの一時的なエントリになります。(これは正しいですか?) これは、まだ不明なエンドポイントが、UDPパケットが通過するのと同じポートへのサーバーとのUDP通信を開始した場合にも意味しますか?NATがこれを防ぐ理由はありますか?NATは、これらの着信パケットをブロック/許可することも考慮しますか?
8 nat  udp 

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.