ネットワーク工学

ネットワークエンジニアのためのQ&A

5
残りの設定を適切に維持しながら、Cisco ASAのインターフェイス名を移動する
最初の問題: ASA 5525-Xの物理ポートが足りなくなった 私の最初のソリューション:ポートチャネルにサブインターフェイスを作成し、スイッチを使用してVLANを集約する 次の問題:残りの構成を維持したまま、元のインターフェースに割り当てられた名前を新しいサブインターフェースに移動するにはどうすればよいですか? 名前を再割り当てする前に元のインターフェイスで' no nameif 'ディレクティブを発行すると、ASAはその名前を参照していたすべての設定要素を削除します。 元の名前を再割り当てする前に' nameif 'ディレクティブを再発行してインターフェースの名前を一時的なものに変更すると、元の名前を参照していたすべての構成要素が更新され、新しい名前が反映されます。結局、私は自分の目標に近づいていません。 これまで私が資金を提供してきた唯一の解決策は明白なものです。startup-configをオフラインで編集し、変更を適用した状態でファイアウォールをリロードしてください。これに関して私が気に入らないのは、リロード時間です。ASAはすぐに起動しません。1日の終わりに、小さなメンテナンスウィンドウにダウンタイムを忍び込むことはできません(インターネットはダウンしていますか?ええと、今は復旧しています-私だったに違いありません)。代わりに、より長いメンテナンスウィンドウをスケジュールする必要があります。 更新:関連質問、サブインターフェースのCisco ASA startup-configコマンドの順序を確認してください。 名前をあるインターフェースから新しいインターフェースに「移動」する一方で、他のすべてをそのままにしておく別の方法はありますか?
7 cisco-asa 

1
ソースNATing Fortigateの典型的なシナリオ
FortigateでのNAT処理に関する小さなクエリがあります。特に、リモートネットワークで、特定のIP範囲のユーザーが、物理リンクの異なるセットを介してRDPの特定のポートを使用できるようにするシナリオに打撃を受けています。 LANのユーザー(192.168.60.0/24)は、Fortigateの内部ポート(インターネットに使用されているためWANではない)に接続されているリモートネットワークの10.48.1.3に接続する必要があります。 リモートネットワークファイアウォールとFortigate間のリンクが確立されました(10.189.254.17-10.189.254.18)。リモートファイアウォールのインターフェース10.189.254.17にpingを実行できます。 管理者は、10.189.1.8-10.189.1.15(リモートファイアウォールで許可されたIP)経由で、3389ポート経由で10.48.1.3にアクセスすることを望んでいます。 したがって、基本的に、ユーザー(例:ソース:192.168.60.15)は、Fortigateとリモートファイアウォール(10.189.254.18-18.189.254.17)間の物理リンクを介して、許可されたIP(10.189.1.8-10.189.1.15)経由で宛先10.48.1.4にアクセスする必要があります。 VIP(静的NAT)(ソースNAT)ポート転送、IPプール(宛先NAT)を試しましたが、役に立ちませんでした。 続行方法をアドバイスしてください。これは典型的なシナリオですが、達成できますか?

2
シングルエンドLACP構成でインターフェイスはどのように動作しますか?
状況:スイッチとサーバー間の2つのイーサネット接続。 スイッチ側では、2つのインターフェイスがLACP用に構成されています。 サーバー側では、通常のイーサネットインターフェイスとして構成されています。 スイッチインターフェイスはどのように動作しますか? LACP構成が適用されていないかのように、2つの通常のイーサネットインターフェイスとして動作し、サーバーに並行してトラフィックを転送すると思います。サーバーは1つのインターフェースを選択し、それを発信トラフィックに使用します。 スイッチインターフェースはLACP用に構成されている可能性がありますが、それらがサーバーエンドインターフェースとLACPトランクを形成するまで、通常のトラフィックには何も起こりません。実際には、両方が同じトラフィックを転送しているため、両者の間で使用可能な帯域幅が半分になります。 これは正しいですか? 編集:インターフェースは、アウトバウンドのミラーリングされたポートとして構成されます。

3
2つのサブネット間のトラフィックのルーティング
私は現在、小さなネットワークを管理しています。2つの別個のサイト(site1 site2)があります。各サイトには独立したインターネットとSonic NSA 220ファイアウォールがあります。現在、2つのSonicファイアウォールを接続するVPNがあるため、サイトは問題なく通信できます。 私たちのISPは各サイト(ISPルーター1と2)に「ルーター」をインストールしたばかりなので、インターネットポート(ISP-WAN)とサイト間ポート(ISP-LAN)の2つのポートを提供します。これにより、VPNを排除し、ISPクラウド(ISP-LAN)を介して直接トラフィックをルーティングできます。 ポートルーティングの設定方法を知りたいので、この新しいISP-LANポートを介して内部トラフィックをルーティングするようにファイアウォールに指示できます。 各サイトにはDC(同じドメイン)と個別のDHCP(サイトには異なるIP範囲があります)があります。 各ファイアウォールのポートX6をISP-LANポートに接続できると考えていました。これにより2つのサイト(ブルーライン)が接続されますが、ルーティング/ルールの構成方法がわかりません。すべてにデフォルトゲートウェイとしてSonic WANポートがあります。DHCPトラフィックなどをサイト間でブロードキャストしたくありません。 この問題の解決にご期待ください。 ありがとう

1
BGP認証キーチェーンと認証キー
今日一緒に仕事をしているジュニパーボックスで、きちんとした小さな動作を見つけました。 Cisco ASRからMXに移行しましたが、認証が設定されているすべてのインターネットエクスチェンジピアが起動しませんでした。MX480で、ローカル認証が設定されていても設定されていないことを示すログメッセージを受け取りました。(以下のラボ構成を参照) group R01-DSN-PEERS { type external; authentication-algorithm md5; authentication-key-chain STUPID; neighbor 192.168.100.1 { peer-as 6996; } } key-chain STUPID { key 0 { secret "$9$uEns1crM8xbY45Qt0O1cS"; ## SECRET-DATA start-time "2015-1-1.01:01:00 +0000"; } } 反対側、私は次のように見えることがわかりました: router bgp 6996 neighbor 192.168.100.0 password _secret_stuff_ 注:はい、反対側のネイバーは適切に構成されています。これは単にあなたにアイデアを与えるためです-以前にインストールされたASRはピアが確立されていました。 キーチェーンなしで、ネイバーに直接認証を設定することで、それを機能させることになりました。以下を参照してください: group R01-DSN-PEERS { type external; neighbor …

5
tracerouteがルート全体を印刷しないことがある
私のネットワークを監視していると、トレースルートが現在よりも完全なルートを印刷するために使われていることに気付きました... たとえば、これは私のゲートウェイを含む、より完全なtracerouteです。 $ sudo traceroute -F xxx.xx.136.5 traceroute to xxx.xx.136.5 (xxx.xx.136.5), 30 hops max, 60 byte packets 1 * * * 2 192.168.1.1 (192.168.1.1) 1.607 ms 1.604 ms 1.627 ms 3 xxx.xx.136.5 (xxx.xx.136.5) 3.286 ms 5.729 ms 7.416 ms これで、まったく同じコマンドでゲートウェイが省略されます。 $ sudo traceroute -F xxx.xx.136.5 traceroute to xxx.xx.136.5 (xxx.xx.136.5), 30 …

4
IP層がネットワークスタックの上位層を認識するのはなぜですか?
IPパケットヘッダーには、「次のレベルのプロトコル」を保持する8ビットのプロトコルフィールド(オフセット9)があり、割り当てられた番号はRFC 790で指定されています。たとえば、TCPは6です。私の質問は、なぜIPなのかです。レイヤーはネットワークスタックの上位レイヤーを認識していますか?
7 ipv4  tcp  layer3  layer4  rfc 

2
CRCエラーと入力エラーの違い-show interface
コマンド「show interface fa0 / 1」は、次の出力を出力します。 「CRC」と「入力エラー」の違いは何ですか?CRCエラーはフレームエラーが発生したことを確認しますが、「入力エラー」はどうなりますか?

1
Cisco IOSまたはNX-OSでのパスワードポリシーの設定
ローカルで定義されたアカウントにパスワードの複雑さを適用するパスワードポリシーを構成することはまったく可能かどうか疑問に思っていました。TACACS +とRADIUSで可能であることは知っていますが、ローカルで定義されたアカウントにそのようなポリシーを適用できるかどうかを知る必要があります。 私が対象とするデバイスは、IOSとNX-OSを実行しています

2
ジュニパーSRX-17分後にトラフィックなし
これは本当に奇妙な問題です。 テストネットワーク環境で、古いCiscoルーターを置き換えるゲートウェイとしてJuniper SRX 220Hをインストールしようとしています。簡略化されたトポロジを以下に示します。 ISP ----- ONT ----- SRX ----- Other devices (Routers, switches, client computers...) ISPからSRXへのリンクは、802.1Qトランクリンクで、2つのVLANが含まれています(インターネットアクセス用のVLAN 35、DHCPによって割り当てられたIPアドレス、20分のリース。ここでは使用されないIPTV用のVLAN 34)。 SRXは最初にISPからIPアドレスを取得できます。12〜17分後(最初のDHCPリースの更新後、2回目の更新前)、SRXはインターネットアクセスを失いました(ゲートウェイにpingできません)。システムログまたはシステムステータスには、特別なものや通知はありません。「インターフェースの表示」は、すべてが正常に機能すると述べました。しかし、ge-0 / 0/0ではトラフィックはまったくありません。ケーブルを取り外したり、SRXを再起動したりすると、さらに12〜17分間機能し、すべてのトラフィックが再び停止します。 このSRXをインストールする前に、同じ構成の古いCiscoルーターは問題なく動作します。 手がかりはありますか? SRXの部分的な構成を以下に示します。 interfaces { ge-0/0/0 { unit 0 { family ethernet-switching { port-mode trunk; vlan { members vlan-internet; } } } } ge-0/0/1 { unit 0 { …

1
フェアキューステートメントでCBWFQを使用する利点は何ですか
CBWFQに基づいたQoSキューの設定をよく目にしますが、魔女はシェーピングマップによってトリップされます。以下の例のようなもの。 policy-map test class test bandwidth remaining percent 20 random-detect dscp-based class test2 bandwidth remaining percent 20 random-detect dscp-based class test3 bandwidth remaining percent 20 random-detect dscp-based class test4 bandwidth remaining percent 20 random-detect dscp-based class class-default bandwidth remaining percent 20 random-detect dscp-based policy-map shape-test class class-default shape average xxx …
7 cisco  cisco-ios  qos 

2
OSIモデルとレイヤーの物理的な場所
こんにちはシスコの学生/初心者です! データがOSIモデルを通過し、物理層でビットとしてネットワークケーブルを介して転送されることを理解しています。しかし、私はレイヤーがどこで起こっているのか正確に混乱しています(PC、ルーターなどで?)。レイヤー1〜2のように、データがケーブル上に出力される前に、レイヤー7〜2のプロセスがPCで発生しますか?スイッチはレイヤー2で動作し、ルーターはレイヤー3で動作することを知っているので、それは正しく聞こえません。しかし、スイッチまたはルーターに到達するために、ケーブル上でデータを送信する必要があるのではないでしょうか。ありがとう:-)
7 osi 

1
バックアップデータセンター(BGPクローズドユーザーグループ)の2番目のMPLS接続の構成
私はBGPに少し慣れていないので、構成の変更について少し支援が必要です。現在、すべてのサイトへのすべてのトラフィックにMPLS接続を使用しています。今後はデータセンターのバックアップリンクを他のスポークサイトから分離し、対応するためにコアデータセンターにMPLSレッグを追加します。現在のセットアップとルーター構成の画像を参照してください。 ISPにClosed User Group(CUG)を含む新しいMPLSレッグを注文しました。この新しいサービスは、データセンター間のトラフィックのみを対象としています。既存のMPLSレッグは、リモートサイト専用に使用されます。(ハブスポーク) 私の質問は、ISP(AS207)からの同じAS番号を持つこの新しいCUGでコアルーターをプログラムする方法です。新しいネットワークとネイバーを既存のAS 65001に追加するだけですか?バックアップDC MPLSは新しいCUGに統合されるため、コアルータを変更するだけでよいと思います。 これは制作ネットワークなので、このプログラムを変更するのは少し不安です。
7 cisco  routing  bgp  mpls 

3
イーサネットはどのようにしてCSMA / CD方式の衝突を検出しますか?
Carrier Senseは、本質的に、あらゆる送信に対してメディアをNICが「リッスン」すること、マルチアクセスはネットワーク上の複数のデバイスがメディアを「リッスン」できること、そしてフレームがある場合に衝突検出が通過する手順であることを理解しています衝突。私の質問は、NICが衝突があったかどうかを実際にどのように決定するのですか?電圧に違いはありますか?
7 ethernet 

4
Cisco IOS CLIプロンプト-構成しているインターフェイスを確認する方法はありますか?
シスコよりもジュニパーとエクストリームの世界に慣れています。私は大丈夫ですが、いくつかの基本的なcliの問題が発生し、ついに私は十分にイライラしました。 8.3+を実行しているCisco ASA 5505/5510または15.2を実行しているCisco 2901ルータの内部。 現在のインターフェイスの構成、または現在のサブメニューがわかるように、IOSプロンプトを設定する方法はありますか?たとえば、「interface vlan 1」と入力すると、(config-if)に変わりますが、誤って何かを変更しないように、その時点でどのインターフェイスサブメニューが表示されているかを確認できると便利です。誤って「interface vlan 2」と入力したかのように、間違ったインターフェース。(config-if / vlan1)のようなものがいいでしょう。 それとも私は単に間違った視点からそれを見ていて、プロンプト構文規則がそのままである正当な理由がありますか?
7 cisco-ios  cli 

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.