ネットワーク工学

ネットワークエンジニアのためのQ&A

3
whois 243.25.203.20
2段階認証プロセスにもかかわらず、このIPアドレスがGmailアカウントにアクティブにアクセスしているのがわかります。 whois 243.25.203.20は、次のメッセージを生成します。 このIPを使用している機能を確認するにはどうすればよいですか?
8 security 

2
データグラム、フレーム、ネットワークパケットの内容の違いは何ですか?
所属しているクラスのネットワークセキュリティユニットを確認しているところです。質問がありました。 データグラムはOSIモデルのトランスポート層でのパケットであり、フレームはトランスポート層でのパケットの名前であり、ネットワークパケットはネットワーク層であることがわかっています。また、それぞれに、送信元IPアドレスや宛先IPアドレスなどのオーバーヘッド情報を含むヘッダーと、データのペイロードが含まれていることも知っています。しかし、データグラム、フレーム、ネットワークパケットの内容の微妙な違いについては何も見つかりませんでした。これらの概念の理解を深めるために、参考にできるリソースや図はありますか? ありがとうございました!
8 internet 

5
帯域幅vsスループットvsデータ(ビット)レート
帯域幅とスループットの違いを完全に理解しています。帯域幅は、送信者から受信者に送信できるデータの最大量を示しますが、スループットは、スループットに影響を与える遅延などのさまざまな要因である可能性があるため、送信された実際のデータ量です。 ビットレートとは、1秒間に送信できるデータの量(ビット数)であり、スループットと同じように聞こえます。それで主な違いは何ですか?

4
IPv6はVPNの必要性を排除しますか?
VPNはさまざまな方法でさまざまな方法で使用される可能性があることを知っているので、IPv6によってVPNの必要性が完全になくなることはお勧めしません。ある特定のユースケースに興味があります。 私はセルラー(GSM)ルーターを使用しており、従来、ローカルネットワークオペレーターの標準のSIMで動的IPv4アドレスを取得できます。インターネットからルーターにアクセスできるようにするために、今日はVPNを使用しています。これは2つのことを行います。 それは私のルーターに静的IPv4アドレスを与えます。オペレーターによって割り当てられた動的IPv4アドレスが変更された場合、またはオペレーターを変更した場合、これは変更されません。 これにより、オペレーターのNATファイアウォールを通過できます。ルーターがサーバーとして機能している場合は、ルーターへの接続を開始できます。 私はまだIPv6について学習していますが、ネットワークオペレーターがIPv6(たとえば、米国ではVerizon Wireless)をサポートしている場合は、VPNはもう必要ないようです。 3GPPセルラーオペレーターはSLAACを使用しており、グローバルユニキャストアドレスを取得しています。これは、定義により、グローバルにルーティング可能です。NATはありません。 オペレーターが割り当てる/ 64プレフィックスと、使用するインターフェイスID(EUI-64またはRFC 7217)がわかっているため、静的IPv6アドレスを持っています。 これは正しいです?それとも何か不足していますか? もちろん、VPNは認証と暗号化を追加するため、VPNが追加のセキュリティを提供することを認識しています。ただし、この説明では、セキュリティのために、アプリケーションレイヤーでIPv6ファイアウォール、IPsec、またはTLSを使用すると想定します。 IPv6でVPNを引き続き使用できることはわかっています。これにより、古いプライベートIPv4アドレスと同じように、一意のローカルIPv6アドレスを使用できます。しかし、なぜ私はする必要があるのでしょうか?
8 ipv4  vpn  nat  ipv6  mobile 

2
WIFIで本当にマルチキャストできますか?
wifi(5ghz)経由でUDPをストリーミングしています-約1.5k /パケット...非常に低いレイテンシで最大10台のデバイスに同時にストリーミングしようとしています。 私はWifiを理解していますが、各デバイスがAPと「1:1」の関係を保持し、同じパケットを受信するため、それは真のマルチキャストにはなり得ません。次に、次のデバイスが接続して同じパケットを取得します。 ルーター/ APには複数のタイプがあります。「3x3」と「4x4」、MIMOを使用するものなど、APを選択する基準として何を使用すればよいですか? iOSデバイスにwifi経由で本当にマルチキャストできますか?私の理論は正しいですか? 各パケット/クライアントをユニキャストとして扱う代わりにマルチキャストする方法はありますか?

3
コムキャストモデムを使用したネットワークとデバイスの設定に関するアドバイス
概要 私の最終的な目標は、Ciscoルーターを介してVPNを実行することです。つまり、Comcastゲートウェイを邪魔にならないようにすることです。このために、Ciscoルーター(またはスイッチ)を論理的にWANの近くに配置し、論理デバイスとしてのComcastモデムを削除します。モデムを実際に削除することはできません(結局、WANアクセスを提供します)が、そのDHCP、NAT、またはファイアウォールサービスは必要ありません。設定のアドバイスをお願いします。 細部 これが私の現在のネットワーク設定です: Comcastゲートウェイ-Ciscoルーター-Ciscoスイッチ<LAN&Wifi(Ruckus) Comcastモデム:TC8305C Ciscoルーター:1941-sec / k9 + ehwic-4esg Ciscoスイッチ:2960S 48TS-L(マルチレイヤースイッチ、VLANなど) モデムは、DHCPサーバー、NATおよびファイアウォールとして動作し、内部アドレスは10.0.0.1/24です。ルーターのWANポートは、動的アドレス(DHCPクライアント)でルーターに接続されています。ルーターのLAN側では、NAT(はい、現時点では二重NATを実行しています)、DHCPサーバー、DNS、NTPも実行しています。 オプションについての私の考えは: モデムをブリッジモードで実行します。 ルーターをモデムのDMZに配置します。 1&2の1つのバリエーションは、モデムをスイッチに接続することです。 ブリッジモードのモデム モデムをブリッジモードに設定しようとしましたが、インターネットアクセスがダウンしていて、非常に怒っているユーザーに耐えなければならない非常に不愉快な90分の期間がありました。ルータWANポートを正しく設定できなかったと思います。DHCPモードであったためと考えられます。静的アドレス(10.0.0.2/24など)に設定したいのですが、今のところ、ブリッジモードについては少し恥ずかしがり屋です。「コムキャストブリッジモード」を検索すると、Googleは大量のヒットを生成しますが、見つけたものをあまり活用できませんでした。コムキャストブリッジモードでのルーターWANポート構成に適切な呪文を見つけることができませんでした。 余談ですが、Comcastブリッジは完全に透過的ではありません。モデムはIPアドレス(10.0.0.1)を保持します。モデムのポート1にラップトップを直接接続すると、http経由で接続し、(幸いにも)再構成できます。したがって、私のラップトップは、ルーターがそうでなくても、ブリッジモードでモデムを処理する方法を理解しています。 また、ブリッジモードでは、ルーターがDHCPの場合と同様に、ルーターがComcast ISPから動的設定(DNSやデフォルトゲートウェイなど)を取得する方法も混乱しています。または、これらが実際に動的ではなく、ルーター構成ファイルでハードコーディングする必要がある場合。 モデムが完全に邪魔にならず、ルーターがセキュリティ、VPN、DDNSなどを実行できるため、これはネットワークにとって最良のオプションだと思います。 これを機能させるにはどうすればよいですか? モデムDMZのルーター ここでは、構成に関するあらゆる問題を解決し、ルーター(静的IP、たとえば10.0.0.2/24)をモデムのDMZにドロップするだけで、すべてのインターネットトラフィックを転送できます。この構成と上記の構成との間に大きな違いはありませんが、モデムは依然としてレイヤ3デバイスのように機能します(まして、さらにレイヤ3デバイスのように機能します)。私はこれを動作させることができるとかなり確信しており、ルーターを介してVPNを動作させることができなかった理由はわかりません。 ここでの1つの欠点は、モデムが動的DNSを実行するためのdyndns.orgしか提供しないことです。この組織がDDNSプロバイダーであるという意見はありませんが、ルーターが許可するベンダーを選択したいと思います。また、私のエンジニアは、WANパスでの不要な処理を最小限に抑えたいので、モデムのブリッジングの方が快適です。 スイッチを介してモデムを実行 しばらく前にネットワークエンジニアとチャットしたところ、モデムを直接スイッチに接続することを提案されました。構成に関する詳細については触れませんでした。私の想定では、上記のシナリオ(ブリッジまたはDMZ)のいずれかが、次の条件で直接スイッチにも同様に機能する可能性があります。 外部攻撃を防ぐために、スイッチ/モデムポートに適切なACLを設定します。 着信DMZトラフィックをルーターに転送するためのモデムおよびルーター通信用の個別のVLAN。着信トラフィックはVPNトラフィックに制限する必要があります。他のすべてのトラフィック(TPC、UDP、ICMP)は、セキュリティ上の目的でブロックされます。ルータのWAN側にあるのと同じACL。 スイッチにモデムを直接配置することで、接続の確立後にIPパケットをショートカットするスイッチの機能を利用できるので、彼がこの設定を推奨したと思います。つまり、内部デバイスがモデム(おそらくルーターのVLANで開始された接続の確立)を介して接続すると、スイッチはこれを認識し、関連するすべてのIPパケットを内部デバイスとモデムの間で直接ルーティングし、ルーターをスキップします。これは、モデムとスイッチがルーターポート上にある物理構成では発生しません。 要約 ルーターのWANポート構成は、ブリッジモードのComcastモデムで動作するようにどのように見えるべきですか?(DNSサーバーのように)他に注意すべき構成オプションはありますか? または、ルーターをDMZに配置することで解決できますか? モデムを再構成して#1または#2のスイッチポートに移動する価値はありますか?
8 cisco  switch  router  vpn  bridge 

5
プロトコルフィールドがIPヘッダーの一部であるのはなぜですか?
これは、IPレイヤーがネットワークスタックの上位レイヤーを認識している理由の複製ではないことに注意してください。 パケットベースの通信でのプロトコル識別子(IPヘッダーのプロトコルフィールドなど)の必要性は明らかです。これは、このアルゴリズムか、ある種の計算集約型の推論アルゴリズムです。問題は、カプセル化されたプロトコルのヘッダーではなく、なぜIPヘッダーの一部として存在する必要があるのか​​ということです。 それは私には思われる理論的な透明性が実用的な考慮事項(AKA「HaskellはGoは満たしている」...)を満たすものを例この1:一方ではIPヘッダの区切りに概念「プロトコル」フィールドを配置する利害の分離ことなどを。目的のOSIモデル。一方、スタックの上位のプロトコルに一貫した方法でタイプを強制することははるかに困難であり、最終的にはいずれにしても同様の状況につながります(たとえば、スタックの上位のすべてのプロトコルが最初のヘッダーバイトを使用してそのタイプを指定した場合、IP が同じように最後のヘッダーバイトを使用しているかのように見えます。 だから私の質問は-「プロトコル」フィールドをIPのパケットヘッダー内に配置する理由は何ですか? 編集:この質問を書くとき、私は「推論」の前に「元の」という単語を追加するかどうか、つまりIPを考案したチームの推論を検討しましたが、質問が過去形(「何でしたか推論...」)。それでも実際にはその質問に答える返信はないため、これは必要なようです。注目すべきいくつかの洞察: @immibisは、他の形式では他のプロトコルのモデルを壊すことを示唆しています(たとえば、暗号化された通信プロトコルには平文の識別フィールドが必要です) @Eddieは本質的にその理由が慣習であることを述べています(プロトコルチェーンの設計の受け入れ、それがなぜ慣習なのかは謎のままです) @Rickyは、包括的な検討事項として実用性を強調します @Claudioは、プロトコルフィールドがカプセル化されたヘッダーの一部であることを示唆しています。IPヘッダーの解析中に行われる現在のモデルでは、追加のヘッダー識別ステップが必要になるでしょう。 言い換えれば、次のヘッダーのタイプを識別するすべてのヘッダーの代わりに、すべてのヘッダーが所定の場所(たとえば、最初のヘッダーバイト)で独自のタイプを識別するモデルの何が問題になっていますか?なぜそのようなモデルは現在のものよりも望ましくないのですか? 編集#2:答えは与えられたいくつかの答え(主に上記のものと@Eddieの2番目の補遺)の組み合わせのようです: 単純:の主破壊層不可知論をにこの特定の場合は全体としてスタック(またはモデル)は単純であることを意味します。 「プロトコル識別」フェーズはなく、暗黙的でも明示的でもありません レイヤーの独立性が向上しました(たとえば、暗号化された通信ハンドラーは、ヘルパープロトコルとレイヤーを共有する必要がありません) 規制も大幅に簡素化され、クライアントプロトコルに要件を適用する必要がありません。 パフォーマンス:カプセル化されたパケットのプロトコルをパケット自体の前に示すことで、いくつかのタイプの高速ルーティングプロトコル(パケットフィルタリング、QOS、カットスルースイッチング)をネットワーク(インターネット)レイヤー自体に統合できます。これにより、ハッシュテーブルにアクセスできるのと同じくらい迅速に決定を下すことができます。これは、このプロトコルを実行するために設計されたハードウェアが限られていることを考えると、さらに重要です。 このモデルには欠点がありますが、一般的な使用例では、代替モデルよりも適しているようです。

2
簡単に言えば、アップリンクポートの目的は何ですか。それは必要ですか。
私は古いLinksysスイッチ(EZXS55W)を使用していますが、それは何年もの間正常に機能していましたが、今日最後に開いたポートに何かを接続しようとしましたが、これを行ったときにデバイスが機能しないことに気付きました。スイッチについて調べたところ、アップリンクポートを使用するとそのポートが無効になると表示されています。 私はまだアップリンクポートが私のために何をするかについてまだ少しあいまいです、私はいつもこのアップリンクポートが家のど​​こかにある私のルーターからプラグインしてモデムに接続して、他のデバイスで機能するように切り替えます。今は5個を超えるポートが必要だと思いますが、新しいスイッチにはこのアップリンクポートが一般的にはないようです。アップリンクポートがなく、まったく同じ機能を維持する新しい8ポートスイッチを安全に購入できますか? 私が正しく読んでいることを理解している場合、新しいスイッチは専用のアップリンクポートを必要としませんでしたので、スイッチはアップリンクが行ったことをインテリジェントに実行しますか?私はこれに対する正確な答えからそれ以上離れたくないので、私はこれの背後にある専門性を理解したいので、知らされていません。 私がこれから見ていることの1つは、スイッチが8ポートスイッチである場合、1つのポートが実際のインターネット接続(スイッチに接続しているケーブル)からのフィードに使用され、もう1つのポートが使用されることを意味します。 7は、共有ネットワーク接続へのアクセスを必要とするデバイスであり、そのおかげでインターネットです。ただし、5ポートのようには機能しません。つまり、6つの物理ポートがあり、1つは「インターネット」接続であり、他の5つは接続する必要のあるデバイスです。後者は私がいつもうまくいくと思っていた方法ですが、これは今は正しくないと思います。

3
宛先の前に別のスイッチがある場合、スイッチはパケットをルーティングする場所をどのようにして知るのですか?
私は、スイッチが別のスイッチの背後に「隠されている」宛先にパケットをルーティングする方法をどのように知っているのかと思っています。私の理解では、スイッチには、各ハードウェアポートを正確に1つのMACアドレスにマップするテーブルがあります。これまでのところ、パケット/フレーム(?)が到着すると、パケットをルーティングするポートを決定できます。 しかし、これらのポートの1つに接続されている別のスイッチがあり、この2番目のスイッチに複数のデバイスが接続されている場合はどうなりますか? 私はこれが実際に機能する(?)と思うので、スイッチがこれをどのように解決できるのか(OSIレイヤー2ではルーターなし)と思います。 この質問がすでに存在する場合は申し訳ありませんが(そう思うので、それほど珍しいことではないはずです)、適切な検索クエリに自分の考えを反映させることができませんでした。

3
内部ルーティングプロトコル用のOSPFまたはiBGP?
したがって、計画は、完全なルートを持つ2つのISPの1つへのeBGPセッションを持つ2つのコアルーターです。両方のルーターは完全なテーブルを相互に公開するため、iBGPを介してよりインテリジェントにトラフィックフローを制御できます。 議論のために、3つのアクセスルータには各コアルータへのパスがあります。私はiBGPを構成し、各コアルーターからのデフォルトルートを公開して、ハードウェア障害に対する回復力を備え、フィルターを使用して実際にどのルートがアクセスデバイスに送信されるかを制御します。 人々は一般的にIGPにOSPFを使用していると聞きましたが、もちろん、ケース固有の要素があります。 私の質問は、iBGPをOSPFに置き換えることの利点は何でしょうか?

1
ルーターのWAN IPがパブリックIPと異なるのはなぜですか?
私のルーターのWAN IPはパブリックIP-172.100.xxであり、私のパブリックIPは-182.xxxです パブリックIPが2つあるのはなぜですか?これはおそらく私のルーターが別のルーターの背後にあることを意味しますか?しかし、2つのパブリックIPを構成する用途は何でしょうか。
8 router  ipv4  wan 

2
Cisco 2960 PortFastポートはスパニングツリーTCNを生成します
ここでは複数のCisco 2960Sスタックを運用しており、しばらくの間、定期的なスパニングツリーTCN(トポロジ変更通知)が発生しています。 show spanning-tree detailを使用してTCNのソースに到達すると、それらは異なる2960Sスタックメンバーから発信されます。 古いスイッチから構成が転送されているため、ポートはトランクとして構成され、データVLANがネイティブVLANであり、VoIP VLANがタグ付きとしてトランクに含まれています。今日の正しい構成は、スイッチポートモードのアクセスとスイッチポート音声VLANを組み合わせたものになりますが、現時点ではそうです。 問題の一部は、いくつかのポートを専用として設定されたという事実に基づいていたポートファースト、ないPortFastをトランクこれを固定する必要があるように、ポートファーストのみコマンドがトランクモードでポートに適用されていません。しかし、いくつかのポートは次のように構成されているのPortFastトランクシスコ製品のマニュアルの私の理解のように、リンクの変更にあれば、TCNが発生することは避けてください。 悲しいことに、彼らはそうします。 show spanning-tree interface Gi1 / 0 / x portfastを実行すると、そのインターフェイスのすべてのVLANに対して有効なportfastが表示されますが、show spanning-tree detailとshow loggingを併用すると、これらのインターフェイスがスパニングツリーの変更のソースであることを示しています。 これらのポートに接続されている「特別な」デバイスはなく、VoIP電話とデスクトップワークステーションのみであることを確認します。 実行されるバージョンは12.2(55)SE3で、デバイスは2960S-48LPS-Lおよび2960S-48FPS-Lです。 既知のバグを探すと、このような動作を引き起こす3550スイッチの12.1リリースにバグがありましたが、これは間違ったデバイスであり、はるかに古いバージョンであり、誰かが以前にそのバグを経験したことがあると思います。 どこを見ればいいのか、何を試してみるのか?

4
IPv4ネットワークをさまざまなサイズのサブネットにできるだけ効率的に分割する方法は?[閉まっている]
閉まっている。この質問はトピックから外れています。現在、回答を受け付けていません。 この質問を改善してみませんか? ネットワークエンジニアリングスタック交換のトピックになるように質問を更新します。 2年前休業。 172.16.0.0/12目的に応じて、ネットワークを3つの異なるサブネットに分割する必要があります。それらの1つには6つのホストアドレス、別の85のホストアドレス、および最後の100のホストアドレスが必要です。できるだけ少ないアドレスが使用されないようにする必要があります。 これで、最初のサブネットは簡単です172.16.0.0/29。2 つの3-2 = 6つの使用可能なホストアドレスを持つサブネットを作成できます。次のサブネットへのアプローチ方法はわかりません。言うからサブネットを作ることは可能172.16.0.8-172.16.0.127ですか?そしておそらく128-255(最後のオクテット)からの3番目を続けますか? 私の2番目の推測は、以前のように最小のサブネットを分割し、次のサブネットを172.16.0.1/25に、最後のサブネットをにすること172.16.0.2/25です。ただし、この方法では、未使用のアドレスの量が多くなります。 また、サブネットはインターネットにアクセスできる必要があることにも触れておきます。これをどのように保証できますか?私172.16.0.0/12はアドレス範囲全体がプライベートであるため、インターネットでは機能しないことを読みました。これは本当ですか? 編集:これは私が考えていたものでした: 2つのサブネットで128ホストのアドレススペースを予約する必要があるため、ここで行ったのと同じ方法でネットワークをサブネット化できないことを理解しています。これは私がサブネットを作成する可能性があることを意味し172.16.0.0/25、172.16.0.128/25そして172.16.1.0/29。私が今疑問に思っているのは、「将来の使用のために予約されている」スペースは、ある種のサブネットとしてカウントされますか、それとも通常のアドレスとして使用できますか?
8 ipv4  subnet  internet  lan 

2
チャネル100〜140から5GHz帯域Wi-Fiを使用できません
私のAPは5Ghz帯域で動作します。チャネル36〜64を使用しても問題はありません。ただし、チャネル100〜140を使用している場合、クライアントはSSIDを検出することもできません。 以下は、私の地域のすべての信号を示すNetspotのスクリーンショットです。それは私のルーターの問題ではないようで、私のクライアントは100から140のチャネル範囲の他のものを検出できません。何故ですか?地域の問題ですか?ネットワークを妨害せずにルーターを直交チャンネルで実行したいので、チャンネル100以上で実行します。

4
アクセスVLANのみの802.1x、音声VLANは不可
Cisco 3750Gを設定して、802.1xプロセスの認証機能を実行しました。サプリカントとしてテストWin7マシンを、認証サーバーとしてNPSを実行するWindows 2008サーバーを持っています。Win7マシンは正常に認証できます。 これで、Win7マシンの前にCisco 7941 IP Phoneを接続し、swtichport voice vlanコマンドを使用してスイッチを構成しました。プラグを差し込むと電源が許可されますが、ポートはすぐにダウン状態に移行します。デバッグログを確認した後、問題は、802.1xがアクセスVLANと音声VLANの両方で認証を試みていることにあると考えています。アクセスVLANでのみ802.1xを実行する方法はありますか?声じゃない? シナリオ: {RADIUS} <----> {3750G} <-----> {Cisco 7941 Phone} <-----> {Win7 802.1x client} 私は現在インターフェースgi1 / 0/3でテストしています、これはインターフェース設定行です: interface GigabitEthernet1/0/3 description TestPort switchport access vlan 100 switchport voice vlan 110 switchport mode access authentication port-control auto authentication periodic authentication timer reauthenticate server dot1x pae …

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.