ネットワーク工学

ネットワークエンジニアのためのQ&A

2
HP Procurve 5406zl-ACLの問題
VLANインターフェイスのACLに問題があります。ここでHPのドキュメントをフォローしました:http : //h20628.www2.hp.com/km-ext/kmcsdirect/emr_na-c02609963-3.pdf 次のことを実行したい: VLAN 101はVLAN 50とのみ通信できる必要があります-他のVLAN、インターネットアクセスはありません。 最初は、次のアクセスリストを試しました。 ip access-list extended "SecureContent" 10 permit ip 192.168.50.0 0.0.0.255 192.168.101.0 0.0.0.255 20 remark "SecurityVLAN" 次のコマンドを使用して、このACLを「in」のVLAN 101に適用しました。 vlan 101 ip access-group "SecureContent" in この構成では、そのVLANでの通信はゼロになります。ポートA1の192.168.101.2のIPは、スイッチVLAN IPである192.168.101.1にpingできません。アクセスリストを次のように変更した場合: 10 permit ip 192.168.101.1 0.0.0.255 192.168.101.1 0.0.0.255 20 permit ip 192.168.50.1 0.0.0.255 192.168.101.1 0.0.0.255 ...これにより、VLAN上のクライアントはデフォルトゲートウェイにpingできますが、50.1ゲートウェイにはpingできません。それは私には何の意味もありません-VLAN 101 IPインターフェースは論理的にそのVLAN 101の「内部」であると考えるべきです、正しいですか …

1
Cisco ISEバックアップは成功と表示しますが、バックアップサーバーにデータが書き込まれていません
Cisco ISEサーバー(バージョン1.2.0.899パッチ4)をsftp経由でバックアップしようとしています。 Web GUIを介してリポジトリを構成しました。コマンドラインから(バックアップサーバー用の)ホストキーを追加しました。パスがバックアップサーバーに存在することを確認します。次に、設定したリポジトリを使用して、Web GUI経由でバックアップを開始します。バックアップは、%20、%45、%60、次に%100にジャンプします。その後、バックアップが成功したというステータスが表示されます。 問題は、バックアップが実際に発生しないことです。「リポジトリの履歴」の下のWeb GUIにファイルが表示されません。また、バックアップサーバーにバックアップが表示されません。 ISEコンソール経由でコマンドを使用すると、sh repository "rep name"空であるというメッセージが表示されます。 コマンドを実行するshow backup statusと、次のようになります。 %% Configuration backup status %% ---------------------------- % backup name: test5 % repository: test % start date: Thu May 08 % scheduled: no % triggered from: Admin web UI % host: ISESERVER.xxx.yyy % status: backup test5-CFG-140508-1317.tar.gpg to …

1
tcp.lengthおよびtcp.data Wiresharkフィルター
私はWiresharkで遊んでいて、2つのフィルターに気づきました:tcp.lenとtcp.data。2つの違いは何ですか?私の知る限り、tcp.len(長さ)フィールドは、セグメント内を移動するデータのバイト数を示しています。 前もって感謝します :)
7 tcp  wireshark 

2
STUNが対称NATで機能しないのはなぜですか?
私はウィキペディアからこの行を読みました。 " STUNは3種類のNATで機能します:フルコーンNAT、制限付きコーンNAT、ポート制限付きコーンNAT。制限付きコーンまたはポート制限付きコーンNATの場合、クライアントはNATが実行する前にエンドポイントにパケットを送信する必要がありますエンドポイントからクライアントへのパケットを許可します。STUNは対称NATでは機能しません " なぜ誰かが説明できますか?

3
動的ルーティングプロパティに基づくJunOSファイアウォールフィルターの作成
私のBGPトランジットの顧客の1人が、DDoS攻撃に苦しんでいるときにネットワーク内のトラフィックをブラックホール化しやすくするための解決策を求めてきました。通常、BGPブラックホール化はターゲットをブラックホール化することによって行われますが、攻撃のターゲットがオフラインにならないように、ソースアドレスに基づくブラックホールの解決策を探しています。 ターゲットアドレスに基づいてブラックホールソリューションを構築することはそれほど難しいことではありません。別のBGPセッションを介して、より具体的なルートとしてターゲットをアナウンスするか、特定のコミュニティでタグ付けしてから、ルーティングポリシーを使用して、いくつかの破棄インターフェースへのネクストホップ。 攻撃のソース(顧客のIP空間内にない)がブラックホール化されているブラックホールソリューションを構築することは、少し難しいようです。宛先のフィルタリングと同じソリューションを使用する場合、私の問題は、特定のソースからこの特定の顧客へのトラフィックのみを破棄したいということです。そのため、ルーティングテーブルに破棄ルートを挿入することは、他の顧客に影響を与えるため、もはや受け入れられません。上手。したがって、この特定の顧客にのみ適用されるフィルターを作成する方法が必要です。 私が考えていた最初の解決策は、BGPFlowspecを使用することでした。残念ながら、彼の装置はそれをサポートしていないので、これはこの特定の顧客にはうまくいきません。 したがって、私が探しているのは、ルーティングプロパティに基づいて動的ファイアウォールフィルターを作成する方法です。おそらく、専用のBGPブラックホールセッションを介して特定のルートを受信するときに、お客様または当社が設定したコミュニティです。次に、このフィルターを顧客のインターフェースに適用して、不要なトラフィックをブロックできます。残念ながら、この方法でファイアウォールフィルター(またはプレフィックスリスト)を作成する簡単な方法は見つかりませんでした。 私はhttp://thomas.mangin.com/posts/bgp-firewall.htmlを見つけましたが、これはSCU / DCUを誤用して、多かれ少なかれ私が探しているものを達成しますが、それは少しハックのように聞こえます。 私が考えることができる他のソリューションの1つは、ルート上に静的フィルターを作成し、このフィルターで使用されるプレフィックスリストを変更できるようにするインターフェイスを構築することです。ただし、お客様がブラックホールを追加するたびにルーターの構成変更をプッシュすることは、私が本当に望んでいることではありません。BGPを使用するソリューションが推奨されます。 私たちの側では、ルーティングはジュニパーで行われます。ソリューションとしては、さまざまなプラットフォームで使用できるものを用意したいので、基本的には、個別のセッションを介してBGPを使用するか、特定のコミュニティを介してルートにタグを付けるだけです。これにより、他のお客様にも使用できます。 (SCU / DCU以外の)これに対する素晴らしい解決策がある場合、私は本当に興味があります。


1
Cisco:BGP NHTとBFDを混在させた場合の信頼性の高い高速BGPフェイルオーバー
2つの直接接続されたiBGPとIGPネイバー間のインターフェイスでBFDを実行する場合、高速のIGP反応時間にはBFDを使用し、より高速なBGP反応時間にはBGPネクストホップトラッキングを使用する方が(両方のBFDではなく)より安定/信頼できますか? これは、IGPおよびBGPリンク障害の通知にBFDが使用されている場合、インターフェイスがダウンすると、BGPセッションがIGPを切断してSPFを実行するためです。IGPがSPFを実行し、たとえば調整されたIGP展開を使用して200ミリ秒で完了する場合、そのiBGPネイバーへの到達可能性が復元される可能性があるため、iBGPセッションが残っている可能性があります。 私は次のことを提案しています(これは、シスコのドキュメントを調査する方法であるためです)。 リンクがダウンすると、BFDはこれをIGPに通知し、IGPはiBGPネイバーへの新しいパスを再計算します(これらのシナリオではECMPまたはUn-ECMPまたはIP Fast Re-Routeがないと仮定すると、リンク障害がiBGPセッションを中断することはありません)私は信じている?)。このシナリオでは、IGPによって新しいパスが計算されると、iBGPピアリングが中断されることなく続行されます。計算できない場合(他のパスが利用できない場合)bgp nexthop trigger delay 1、高速IGPコンバージェンスと一致するように低いNHT値を設定すると、BGPセッションがトリガーされ、iBGPネイバーへのパスが確実になくなります。では、iBGPネイバーにBFDを使用せず、代わりにBGP NHTを使用することには意味がありますか?
7 cisco  bgp  bfd 


4
OSPFがネットワークをスタブネットワークに決定する方法
RFC 2328は、スタブ・ネットワーク・タイプとして宣伝されているすべてのループバックインターフェイスのリンクステート情報および/ 32(ホストIPアドレス)などのネットワークマスクを持つすべてのインタフェースに言及しています。次に、/ 24マスクのインターフェイスがネットワークに接続され、これがそのネットワークに接続されている唯一のルーターインターフェイスである場合についてはどうでしょうか。技術的には、これらもスタブネットワークです。それでは、OSPFはこれらの/ 24インターフェイスリンクをスタブとしてどのように決定するのでしょうか。その/ 24インターフェイスを介してOSPFネイバーシップを探し、それがスタブネットワークかどうかを判断しますか?その場合、同じネットワークに接続されているがOSPFを実行していない別のルーターが存在する場合の判断はどうなるでしょうか。 質問が明確であることを願っていますので、誰かが何らかの説明を必要とする場合に備えて図を追加していません。質問を説明するために図を追加することを教えてください。 長い質問を短くすると:-ルーターLSAの生成中に、OSPFはどのようにしてリンクタイプ(p2p、スタブ、トランジット、仮想リンク)を選択することを決定するのですか?


2
ARP返信はブロードキャストできます
ネットワーキングの専門家から、ARP応答はユニキャストではなくブロードキャストパケットである場合があり、実際にはブロードキャストパケットである場合があることを知らされていました。ブロードキャストARP応答を使用するのはいつですか?

1
ASA5510でのASAおよびASDMのアップグレード
Cisco ASA 5510を1つ本番環境で使用しています。 それは: ASAバージョン 8.0(2) ASDMバージョン 6.0(2) 1GB RAM(最近256MBからアップグレード) 64MBフラッシュ フラッシュと設定をバックアップしました。 ASAのバージョンをに9.1(4)、ASDMのバージョンをにアップグレードする必要があります。7.1(5) 次のクエリがあります。 ソフトウェアのアップグレードのために、フラッシュを64MBからより大きなフラッシュにアップグレードする必要がありますか? から8.0(2)への推奨アップグレードパスは何9.1(4)ですか? これらのバージョン間でのNAT構文の変更などが原因で、スタートアップ構成を手動で更新する必要がありますか?または、推奨されるアップグレードパスに従っている場合、これは自動的に行われますか? 御時間ありがとうございます!


2
DHCPクライアントとしてのSVI
Ciscoインターフェイスは、管理インターフェイス(またはSVI、またはVLANインターフェイス)がDHCPクライアントになり、それぞれのネットワークで独自のIPアドレスを取得するように構成できますか? CLIで正しいオプションを見つけることができなかったため、これは不思議なことです。 スイッチのさまざまな送信で使用されている仮想インターフェイスの同じMACアドレスが原因でそれができない場合がありますが、お知らせください。

3
ルータを停止せずにCisco IOS ACLを編集する
Ciscoルータ1941シリーズを使用していますが、ルータのアクセスリストにいくつか変更を加えたいです。リストの1つを削除し、最後に拒否するものを記載しながら、追加したものを含めてすべてを再度追加する必要があることを知りました。削除するとうまくいきましたが、追加すると最初のステートメントの後でハングします。また、コードを一度に貼り付けようとすると、ハングアップします。 ファイルをtftpにコピーして編集し、元に戻しました。証明書の署名側でエラーが発生し、いくつかの不満が出ました。ACLで問題を解決するにはどうすればよいですか? [編集] 現在、これは私が持っているものです、 interface GigabitEthernet0/0 description ### WAN INTERFACE ### ip address xxx.xxx.xxx.xxx 255.xxx.xxx.xxx ip flow ingress ip nat outside ip virtual-reassembly duplex full speed 100 no cdp enable ! interface GigabitEthernet0/1 description ### LAN INTERFACE ### no ip address ip flow ingress ip virtual-reassembly duplex auto speed auto …

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.