ネットワーク工学

ネットワークエンジニアのためのQ&A


1
SRX Lsysへの管理アクセスを作成する方法。
SRXルートlsysと特定のlsysに個別の管理者を構成する方法はありますか? user1でログインするとルートlsysにログインし、user2でログインするとlsysの1つにログインする2人のユーザーを作成しようとしています。 ご協力いただきありがとうございます。

1
フレームの実際の長さはどれくらいですか、フレームはいつバブルですか?
私はいくつかのネットワーキングのこと、およびCiscoスイッチのインターフェースカウンター(の出力#sh int)で気付いたことを1つのカウンター「バブル」について調べています 0 babbles, 0 late collision, 0 deferred シスコはバブルを「サイズが1518バイトを超えるフレームの送信が原因で発生するバブルエラー」と定義しています よくわかりません。ウィキペディアによれば、通常の1500バイトのパケットとレイヤー2ヘッダー/フッターのカプセル化は1530バイトになるとのことです。そのようなパケットはバブルになりませんか? 私はwiresharkを数秒間実行しただけで、フレームをバイトサイズで配置すると、ほとんどすべてが1514バイトで表示され、これより大きくなることはありません。それでウィキペディアはフレームサイズの定義を間違っていますか、それとも私は何が起こっているのか誤解していますか? ありがとう!
7 ethernet 

2
安全でない場所にいるときにセキュリティを切り替える
物理的に安全ではなく、ゲストが行き来する場所にスイッチを設置する必要がある状況があります。これは、スタッフに物理的にアクセスできる多くの非スタッフメンバーがいる施設のサウンドデスクのオーディオラックにあります。 HP ProCurveスイッチです。次の予防策を講じる予定ですが、見逃した抜け穴がないか探しています。 エポキシではなく、スイッチの前面にある物理デバイスのリセットボタンを(ソフトウェアで)無効にする アクティブに使用されていないすべてのポートを無効にする メインネットワークから信頼性の低いネットワークに移動するアクティブポート用のポートベースのVLAN(ただし、dmzスタイルの完全に信頼されていないネットワークにはアクセスできません) ゲストのゲストVLANのキャプティブポータルにすぐに移動する2つのポートを有効のままにします。(これらのポートの使用は公開文書化されます) アクティブな非ゲストポートの既知のMACアドレスに基づくポートベースの802.1X認証 アップリンクポートは、未使用のネイティブVLANで802.1qトランキングを使用します。 ケーブルは静的です。2つのゲストポートを除いて、実質的に変更されることはありません。 ある場所を通り抜ける人たちがスイッチの内容を知りたがるので、彼らが積極的に破壊しようとしない限り、ネットワークの保護された部分に侵入したくないという事実を知っています。セキュリティ。(そして、彼らがそうするなら、それはsecurity.seの問題です)

1
ネットワークエンジニア/アーキテクト向けサーベンスオクスリー
私たちの組織は最近ITを再構築し、ネットワークエンジニアをアーキテクト、実装エンジニア、運用サポートエンジニアなどの新しい役割に分離しました。 SOXコンプライアンスと、主な役割は戦略と計画であるため、アーキテクトレベルの担当者の運用環境へのアクセスを制限する適切な制御をどのように/実装するかについて懸念があります。私の理解では、職務分離のためのSOX制御は、財務または会計データに固有であり、(たとえば)開発/ QAのみの担当者向けの本番データベースへのアクセスです。 ルート/スイッチ/トランスポート機器にアクセスするためのSOX要件は何ですか?ネットワークエンジニアには職務の分離がどこで適用されますか?

2
GLBPはスイッチのMACアドレステーブルを混乱させませんか?
たとえば、2つのルーター(R1とR2)が同じスイッチ(SW1)に接続されており、両方のルーターにゲートウェイ負荷分散プロトコル(GLBP)がFirst-Hop Redundancy Protocol(FHRP)ソリューションとして正しく構成されているとします。ルーター1はアクティブ仮想ゲートウェイ(AVG)に選出され、仮想MACアドレスをアクティブ仮想フォワーダー(AVF)に割り当てる役割を果たします。 私の質問:ルーター1はAVGであるため、ARP要求に応答する唯一のルーターであり、負荷分散(ARP応答で使用される仮想MACアドレスの代替)を実行している場合、スイッチのMACアドレステーブルを混乱させることはありません。 ?スイッチは、ARP応答から学習することにより、両方の仮想MACアドレスがR1に接続されたその1つのインターフェース上にあると考えませんか?したがって、スイッチは、R2が接続されているインターフェースではなく、R1に接続されているインターフェース(ARP応答の送信元)を介して、R2の仮想MACアドレスの宛先を持つフレームを転送します。 GLBPは、R1が最初の応答を行った直後にR2に自動的に不要なARP応答を送信させることによってこれを修正しますか?

1
Cisco Meraki CMXダッシュボードの未加工のAPIデータ
誰かがMerakiのCMX生データフィードを使用し、いくつかの質問への回答を手伝ってくれる人はいますか? 他の場所でMerakiのCMX APIについての会話が見つからず、ネットワークエンジニアがBIチームや開発者よりもこのサービスについて知っている可能性が高いと想像して、質問のためにここに来ました。 最近、いくつかの小売店にMerakiアクセスポイントを設置し、足の交通状況を報告しています。SQLサーバーデータベースをポイントするようにデータフィードを設定し、ほぼライブの結果を取得します。私たちの計画は、Merakiダッシュボードと同様のメトリックについてレポートするデータを要約する夜間ルーチンを用意することです。私は現在持っているデータをくまなく調べてドキュメントを読みましたが、すべてが説明されているわけではないことに気づきました。ここに私が苦労しているいくつかのポイントがあります。 1. RSSIが完全に説明されていない RSSI値0および102は、他のどのRSSI値よりも不釣合いに高くなっています。私がいることを前提と0値は、接続を示しているが、私はわからないよ102がのためにあるのですか?最大強度またはエラー? 2. pingの数が奇数または少数の場合、ドキュメントは複数のケースをサポートしません 所定の20分のスロットに、約3分の間隔で2つまたは3つのpingが送信される場合があることに気づきました。これは、このデバイスがMerakiのドキュメントに基づく訪問者であったことを示唆しますが、遅い通行人、ウィンドウウォッチャー、または前に車を駐車して座っている誰かとして読むこともできます。誰でもMerakiがこれらをどのように処理するか考えていますか? もう1つのケースは、pingが2つしかなく、両方がRSSIしきい値を超えており、間隔が5分を超えているが20分未満の場合です。再び、これは別の訪問者を示唆しますが、私は別の通行人であると主張します。 もう1つの混乱のポイントは、強力なシングルpingです。電話に強力なpingがあり、そのときだけ通行人であると想像しますが、複数のpingが表示されないのは驚きです。 3.ドキュメントには、20分以上滞在した訪問者を追跡する方法が説明されていません すべてのセグメントは20分間隔で分割されてから合計され、店舗での時間を作成していますか? 私が読んだドキュメントへのリンクを追加したい場合はお知らせください。どんな助けも超役立つでしょう。
7 cisco  router  network 

1
ISP(PPTP)を介したリモートロケーションからのVPNトンネルの問題
次のようなネットワーク状況があります。 ISPルーター(モデム)-ISPから提供されたデバイス-モデムとルーターが1つに組み込まれていますが、透過モードに設定されています-ISPはそのように言っています。 MikroTikルーター(MTR) -ファイアウォールを備えたエッジルーター サーバーNASとVPNサーバー(NAS) -Synologyボックスとデータストレージ、および実行中のPPTP、OpenVPN、L2TP / IPSecサービスを備えたVPNサーバー-ローカル企業とリモートロケーションのワーカーがデータを取得するために接続します ローカルステーション(LS) -私たちのネットワークサイトの労働者-彼らはPPTPを使用することを意味するWindows 8を使用しています リモートステーション(RS) -異なるISPの背後にあるリモートサイトの労働者 以下に、Mikrotik構成を示します。 ルーティングテーブル: Dst. address | Gateway | Distance | Pref. source | 0.0.0.0/0 | 1.1.1.9 | 2 | - | 1.1.1.8/30 | ether1 | - | 1.1.1.8/30 | 192.168.1.0/24 | bridge local | - | 192.168.1.0/24 | …
7 routing  vpn  nat  isp 

1
セッションのリセット後にネイバードロップに送信されたBGPルートの数
2つのデバイス間でiBGPを構成しています。bgpセッションが起動した後、RouterBからRouterAに送信されるルートの数は、最初はおよそ100kに増加しますが、何らかの理由で160にしか減少しません。 これが発生する理由はありますか?これは、両方のルーターの単にibgp構成です。 例 開始: Neighbor Address AS# State Time Rt:Accepted Filtered Sent ToSend e.e.e.e xxxxx ESTAB 1h34m48s 493723 0 1 0 i.i.i.i xxxx ESTAB 0h 0m19s 301708 0 120998 71776 次で終わる: Neighbor Address AS# State Time Rt:Accepted Filtered Sent ToSend e.e.e.e xxxxx ESTAB 1h35m 4s 493722 0 1 0 i.i.i.i …
7 routing  bgp  brocade 

1
ip dhcpプールとip helper-addressの両方からどのような動作が発生しますか?
デバイスにdhcpプールが定義されている場合: ip dhcp pool DATA network 192.0.2.0 255.255.255.0 default-router 192.0.2.1 domain-name test.net ただし、インターフェイスにはDHCPヘルパーが設定されています。 interface GigabitEthernet0/1 ip address 192.0.2.1 255.255.255.0 ip helper-address 198.51.100.10 次に、結果はどうですか?DHCPアドレスはヘルパーから提供されますか?またはローカルプールから?
7 cisco  dhcp 

1
シスコ:EVC内でEFPパスを確認することは可能ですか?
次のトポロジー図は、複数のCPEデバイスを示しています。各デバイスには、この例ではVLAN 10および20としてタグ付けされたdot1qである複数のWANサブインターフェイスがあります。PE ME3600デバイスには、VLAN 20の/ 24範囲のIPアドレスを持つSVIがあり、各CPEには、同じ/ 24内のVLAN 20にカプセル化されたWANインターフェイスがあります。このトポロジはすべて正常に機能するように構成されています。たとえば、CPEは.1をpingでき、PEは.10をpingできます。 レイヤー2集約デバイスはQinQ外部タグを各CPE接続に追加するため、PEデバイスでは、IPが/ 24の各CPEに同じVLANをトランキングしても、各レイヤー2接続を区別できます。 ME3600ポートの構成は次のとおりです。 interface GigabitEthernet0/1 switchport trunk allowed vlan none switchport mode trunk service instance 11 ethernet description cust1-LAN encapsulation dot1q 101 second-dot1q 10 rewrite ingress tag pop 2 symmetric bridge-domain 10 ! service instance 101 ethernet description cust1-MGMT encapsulation dot1q 101 second-dot1q …
7 cisco  layer2  evc 

2
VLAN名を削除できません
こんにちは私はVLANを作成してポートに割り当てる練習をしていましたが、名前を削除できません。 CCNA-SWITCH1#show vlan VLAN Name Status Ports ---- -------------------------------- --------- ------------------------------- 1 default active Fa0/1, Fa0/2, Fa0/3, Fa0/4 Fa0/5, Fa0/6, Fa0/7, Fa0/8 Fa0/9, Fa0/10, Fa0/11, Fa0/12 Fa0/13, Fa0/14, Fa0/15, Fa0/16 Fa0/17, Fa0/18, Fa0/19, Fa0/20 Fa0/21, Fa0/22, Fa0/23, Fa0/24 Gi0/1, Gi0/2 1002 fddi-default act/unsup 1003 trcrf-default act/unsup 1004 fddinet-default act/unsup 1005 …
7 cisco  vlan 

2
Catalyst 2960の背後にあるデバイスがDHCPアドレスを受信しない
DHCPがスイッチの背後にあるデバイスを通過しないという問題があります。DHCPアドレスを受信できるほぼ同じ構成で他の多くのスイッチを展開しています。私が問題を抱えているこのスイッチでは、ほとんどのデバイスに静的アドレスがあり、デバイスにはアクセス権があり、ネットワークから問題なくアクセスできます。APをいずれかのポートに追加しようとしています。UniFiなので、サーバーからDHCPアドレスを取得する必要がありますが、それはできません。APを同じポート構成の別のスイッチに持ってくると、適切にDHCPアドレスを取得します。DHCPの問題が発生しているこのスイッチで、静的アドレスを割り当てると、再びネットワークにアクセスできます。 DHCPが適切に渡されない理由、または構成に誤りがあるかどうかを知りたいのですが。DHCPサーバーはWindowsサーバーであり、このスイッチに接続されていない他のすべてのデバイスは、必要に応じて予約またはアドレスに接続して受信できます。 VLAN情報はVTPによって渡され、最新のリビジョンにあります。 問題のスイッチ構成: ! ! Last configuration change at 19:25:03 UTC Tue Jul 1 2014 ! NVRAM config last updated at 19:25:05 UTC Tue Jul 1 2014 ! version 12.2 no service pad service timestamps debug datetime msec service timestamps log datetime msec no service password-encryption ! boot-start-marker boot-end-marker …
7 cisco  switch  dhcp 

5
POE VoIP電話を非POEスイッチに接続する
私は、サイト内のすべてのPCにネットワークを構築する必要があるプロジェクトに取り組んでいます。サイトの各オフィスに約8つのイーサネットソケットが必要です。各オフィスにはすでに2つのイーサネットソケットがあることがわかりましたが、それらはVoIP電話に接続されています(Siemens openstage 15)。 そこで、オフィスごとにd-linkスイッチ(des 1008a)を購入し、既存のソケットの1つをdlinkスイッチに接続して、PCと電話を新しいスイッチに接続することで、各オフィス内のネットワークを拡張することにしました。 VoIP電話をdlinkスイッチに接続したときに問題が発生しましたが、起動しませんでした。電話はPower Over Ethernetを介して給電されており、通常の非PoE dlinkスイッチに接続すると、DLinkスイッチに入るメインケーブルがPOEスイッチからのものであっても機能しないことを発見しました。電話は、POEスイッチからのケーブルに接続されている場合にのみ機能します。 この特定の電話モデル(Siemens Openstage 15)の電力仕様を検索したところ、これらの仕様が見つかりました。 メインPOEスイッチからの新しいケーブルを拡張せずにこの状況を解決するにはどうすればよいですか?

1
なぜwiresharkがプレーンアクセススイッチポートで外部/関連のないトラフィックをキャプチャするのですか?
会社のメインスイッチ(Cisco 3750)で、スイッチポート(スイッチポートモードアクセス、スイッチポートアクセスVLAN 30)にシンプルなWindows XP物理PCを接続しました。3750にはモニターセッションがありません。また、PCには単一のNICに単一のIPアドレスがあります。ただし、WinXP PCでWireshark無差別キャプチャを開始すると、LAN-to-LANまたはWAN-to-LAN(つまり、src IPとdst IPがPCのIPアドレスと一致しない)のいくつかの外部会話が表示されます。このトラフィックはブロードキャストされません(L2ブロードキャストもL3ブロードキャストも)。スイッチの構成は、単純なレイヤー3およびレイヤー2構成です。派手なものは何もない(理由が散らかっているので省略) スイッチのMACおよびARPテーブルを確認しましたが、すべて正常に見えます。PCのスイッチポートには1つのMACアドレスしか表示されず、他の外部MACおよびIPアドレスは通常のポートに解決されます(「show ip arp」および「show mac-addr」を使用) 。) 頻繁なアプリケーションラグのトラブルシューティングを行うため、キャプチャのアイデア全体が開始されました(他のキャプチャによると、多くのTCP再送信が原因である可能性があります)。 何か案は? ====================== 編集IOS調査の後、私のIOSバージョン(12.2(25)SEB4)にCAMテーブルなどに関する重大なバグがある可能性がかなり高いようです。私は来週アップグレードし、再び更新する予定です。
7 cisco 

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.