ネットワーク工学

ネットワークエンジニアのためのQ&A

2
ポートミラーリングなしの監視
問題の概要 最近、帯域幅の使用に関するいくつかの問題が発生しています。これは、オフィスでのインターネットの誤用(故意かどうかに関係なく)が原因と思われます。ネットワークトラフィックを監視して、特定の内部IPアドレスに障害があるかどうかを確認したい。私たちの帯域幅は十分以上でなければなりません。 私たちのセットアップ Cisco PIX 501ファイアウォールに接続された3Com Superstack 3スイッチがあり、それがISP提供のルーターに接続されています。 私が試したこと スイッチもファイアウォールもポートミラーリング機能が利用できないようです。そのため、永続的なトレースを維持できません。PIXは自身のメモリバッファへの一時的なトレースを提供しますが、これを使用する自信があまりありません。 私は(Windows 2000)DNSサーバーにWiresharkをインストールしようとしましたが、ここのパケットデータは役に立ちませんでした。 次のステップ トラフィックの監視方法に関する皆さんからの提案は素晴らしいでしょう。ただし、既存のハードウェアを交換する立場にはまだありません。スイッチとファイアウォール(またはファイアウォールとルーター)の間に配置できるネットワークタップのコストを調べ、そこにパケットを監視するマシンをセットアップしました。私はこれまでこのアプローチを採用したことがないので、それが本当に実行可能かどうか疑問に思いました。

1
Cisco STP機能の混合:BPDUガード、BPDUフィルター、PortFast、PortFastトランク
2つのスイッチ(Cisco 2960)があり、それらの間にトランク(イーサチャネルの2つのポート)があり、それぞれに別のルーターまでのトランクがあり、他のすべてのスイッチポートはエンドデバイスへのアクセスポートです。 R1 R2 | | | | | | SW1 === SW2 さまざまなSTPオプション、すべてのポートでの高速ポート、BPDUフィルター、BPDUガードを実装したい。さまざまなシスコのドキュメントやその他の評判の良いWebサイトのフィードを読んだことがありますが、ほんの一部です。 BPDUフィルターとBPDUガード(IPエキスパート) シスコのBPDUガードドキュメント その他のCisco BPDUガードドキュメント すべてのアクセスポートを次のように構成したいのですが、これらの機能をすでに理解して使用しているため、ここで問題はありません。 int gi0/10 description End Device Port switchport mode access switchport access vlan 10 spanning-tree portfast spanning-tree bpdufilter enable spanning-tree bpduguard enable 次のようにスイッチとルーターの間のトランクポートを構成したいのですが、すでにこの構成を使用しており、ここで問題は発生していません。 int gi0/1 description Trunk to R1 switchport mode trunk …

1
IPv6の不正な形式のパケットマルチキャストフラッドの軽減
したがって、今朝、ネットワークで最初のIPv6マルチキャストフラッドが発生しました。Macアドレスを次のようにブロックすることで、問題のあるコンピュータをなんとか阻止しました。 mac-address-table static x.x.x vlan x drop MACアドレスをブロックする前に、Wiresharkキャプチャを開始して、後でパケットを分析できるようにしました。 パケットを調べたところ、ネットワークにフラッディングしたパケットは、IPv6マルチキャストアドレス33:33:00:01:00:02に接続しているIPv6 DHCP要求が破損していたようです。 洪水の影響は奇妙なものでした。影響を受けたと思われるのは通常のIPv4 DHCPリクエストのみでした。通常のクライアントはIPアドレスを取得できませんでしたが、洪水が始まる前にすでにアドレスを持っていた人には問題はありませんでした... CPUのスイッチのピークも95〜100%に達しましたが、通常のトラフィックのスイッチング/ルーティング操作に影響を与えていないようです。 30mbpsのIPv6マルチキャストトラフィックだけが6509 SUP720のCPUを100%にプッシュし、通常のIPv4 DHCPが動作を停止する方法と、それが再び発生した場合にこれから自分を保護する方法を決定するのに役立つ必要があります。 各アクセス/クライアントポートには次の設定があります。 switchport access vlan x switchport mode access switchport nonegotiate switchport block multicast switchport block unicast switchport port-security maximum 2 switchport port-security switchport port-security aging time 2 switchport port-security violation restrict switchport port-security aging …

1
ipv4ルートをv6アドレスファミリに再配布できますか?
ipv4ルートをipv6アドレスファミリに再配布できるかどうか知りたいだけです。例:ipv6アドレスファミリを使用するBGP構成用のルーターと、他のネイバーとipv4のOSPFがあります。再配布できますか? BGP OSPF R1 <---------------------> R2 <---------------------> R3 11::1/64 11::2/64 1.1.1.1/24 1.1.1.2/24 Route - 2.0.0.0/8 BGP構成: R2: router bgp 100 neighbor 11::2 remote-as 200 address-family ipv6 unicast neighbor 11::2 activate redistribute ospf ! ospf ipv4ルートをBGP ipv6アドレスファミリに再配布することは可能ですか。 または、デュアルスタックがサポートされている場合、再配布できますか? 誰かがこれを明確にしてくれませんか? ヘルプに感謝します。
7 bgp  ospf  ipv6 

2
Dell PowerConnect 5524 VLANルーティング
設定しようとしているDell PowerConnect 5524があります。 私が欲しいのは、VLANとユーザーガイドの間の単純なルーティングが役に立たないことです。 220ページでは、2つのVLAN間でルーティングを有効にするために必要なことは、スイッチ上にVLANを作成してデバイスを接続するだけで、すべてが自動的に機能することを示しています(または示唆しています)。これはそうではありません。 現在のrunning-configファイルはこちらで確認できます。 私は自分のPCをポート21(VLAN 2 192.168.2.41)に接続し、別のPCをポート1(VLAN 3 192.168.3.10)に接続していますが、お互いに到達できず、pingを実行するとタイムアウトになります(両方のPCがはい)ファイアウォールでICMPエコー要求を有効にします)。 スイッチの管理ページを見ると、デバイスを別のポートに接続すると、ローカルルートが適切なサブネットに追加されているが、トラフィックが流れていないように見えます。 読んだことがあるので、別のVLANに接続するためのトランクポートが必要なのでしょうか。 また、ケーブルを接続してVLAN間に物理リンクを作成しようとしましたが、効果のない最後の試みでしたが、これも機能しませんでした。 次に何をしたらいいのか途方に暮れています。私はネットワークエンジニアではありません。どんな助けでも大歓迎です。 編集: console# show ip route Maximum Parallel Paths: 1 (1 after reset) IP Forwarding: enabled Codes: C - connected, S - static, D - DHCP S 0.0.0.0/0 [1/1] via 192.168.2.1 0:18:50 vlan 2 C 192.168.2.0/24 …

1
ネットワークデバイスコンソールポートへの接続に使用されるRS232 over RJ45ピン配置で標準化する良い方法はありますか?
これらのベストプラクティスは、管理用のネットワーク機器への専用の物理コンソール接続を備えていることを前提としています。デバイスが管理ワークステーションのRS232範囲内にあると仮定すると、これはおそらく、すでに配置されている構造化UTPを介してデバイスのRS232コンソールポートに接続することを意味します。 私の管理ワークステーションのRS232範囲内にある3つの現在のシスコデバイスのコレクションがあります。ただし、RS232コンソールポートはすべて同じではありません。 Device Console Connector ====== ================= ASA5505 RJ45 Jack SG500X DE9 Male SG300 DE9 Male もちろん、構造化イーサネットケーブルを使用してRJ45コンソールポートに接続するのは簡単です。これを行うと、UTPに次のRS232信号マップが作成されます。 DE9コンソールポートに関しては、RJ45で終端されたUTPを介してRS232を接続するための唯一の標準はTIA-561(別名RS-232D)のようです。これを行うと、UTPに次のRS232信号マップが作成されます。 これを見るとわかるように、UTPのRS232信号は、コンソールポートのタイプによって異なります。これは、単一ベンダーの現在のデバイスが3つだけのコレクションです。 私はこれを文書化し、すべての管理者が適切なケーブル/アダプターを使用して接続を成功させることができると確信していますが、不必要にエラーが発生しやすいようです。特に、コンソール接続は、デバイスへの他の接続方法がすでに失敗しているストレスの多い期間のバックアップとしてのみ使用されることが多いためです。 理想的には、構造化ケーブルのすべてのRS232が同じピン配置に従うことです。各デバイスとワークステーションでカスタムアダプターを使用してすべてをTIA-561に準拠させることができますが、それが他の場所で行われるのを見たことがありません。RS232 over RJ45ピン配置を標準化する良い方法はありますか?

2
ギガビットスイッチの総帯域幅
これは、この場所でこれまでに尋ねられた控えめな質問かもしれませんが、ここにあります 20台のマシンがあり、すべてギガビットイーサネットNICを装備し、すべてギガビットスイッチに接続されている場合、1秒あたりのスイッチを通過するデータの最大ボリュームは1Gbpsですか、それとも1Gbps * 20に近いですか?
7 switch 


1
ネクストホップではなくインターフェイスを使用したCisco PBR検証可用性
デュアルWANリンクで構成されたCisco 891ルーターがいくつかあります。これらのルーターはすべてCisco IOS 15.xを実行しています。場合によっては、ポリシーベースのルーティングを使用して、特定のトラフィックを1つのリンクに強制的にダウンさせます。 お客様は通常、特定のトラフィックが特定のリンクを通過することを望んでいるため、デュアルWANセットアップでPBRをよく使用します。たとえば、VOIPなどのリアルタイムトラフィックが1つのリンクを通過し、次に一般的なインターネットが別のリンクを通過する必要があることがよくあります。通常、PBRを使用して、送信元/宛先IP、VLAN、またはそれに適合するものに従ってトラフィックをルーティングします。 。 もちろん、専用の音声リンクをオフラインにする必要がある場合は、サービスの品質を下げることをお勧めします。set next-hop verify-availability必要に応じて、トラフィックが他のWANにフェールオーバーできるようにするために、IP SLAトラッキングオブジェクトを使用する傾向があります。 私の質問は、ネクストホップではなくPBRを使用してインターフェイスを設定するときに、同じ構成(可用性を確認するために追跡オブジェクトを使用)を実行することはまったく可能ですか? これにはいくつかの理由があります。 すべてのPPPoEダイヤラインターフェイスでIPおよびルーティング設定を自動ネゴシエートします。サードパーティのISPの1つが先に進み、すべてのDSL接続のデフォルトルートを変更しました。これは、ネクストホップをPBR構成にハードコードしていたため、機能しなくなったことを意味します。幸運なことに、PBRは他のWANにフェールオーバーしましたが、いずれにせよ、デフォルトルートを実行する方法と同様に、できる限りIPをハードコーディングする必要がないようにしています。ip route 0.0.0.0 0.0.0.0 Dialer0 10 track 1 今日、私はいくつかの新しいCPEでデュアルWANを構成するように求められ、PBRを使用してVOIPトラフィックを専用回線に送り、必要に応じてインターネットリンクにフェイルバックします。問題は、この顧客が同じISPからの2つのDSL回線を使用しているため、ネクストホップがどちらの場合でも同じになることです。したがって、明らかに次に行うのは代わりにインターフェースを設定することですが、これはつまり、検証可能性を失うことを意味します。 インターフェイスを設定するときに、これを実現するために使用できるPBR構成を知っている人がいることを願っています。 参考までに、ここで私が現在それを行う方法を以下に示しますnext-hop。 編集:より詳細な例が含まれています。 track 1 ip sla 1 delay down 20 up 10 ! track 2 ip sla 2 delay down 20 up 10 ! interface FastEthernet8 description PPPoE …

2
サブネット集約
この例をオンラインで見ました。 192.168.12.0/23 は、ネットワークマスク255.255.254.0を192.168.12.0から始まる192.168ネットワークに適用します。この表記は、アドレス範囲192.168.12.0〜192.168.13.255を表します。 該当するアドレス範囲を取得するにはどうすればよいですか? これが192.168.12.0/23 CIDR IPアドレスについての私の理解(おそらく欠陥がある)です。 ビットで書かれた/ 23は11111111.11111111.11111110.00000000です。 したがって、ホストフィールドから7ビットを「借用」しました。 2 ^ 7 = 128個のサブネットが作成されています。 2 ^ 1 =各サブネットには最大2つのホストがあります。 128の可能なネットワークIDがあり、可能なものは192.168.0.0、192.168.170.0 192.168.254.0です。 IPアドレスの範囲は192.168.0.0から192.168.254.0ですか?
7 ipv4  subnet 

1
次のCisco 2800構成の概要
ルーターの設定は次のとおりです。誰でも概要を説明できますか? 私はそれがVOIPのためにあると信じています。 このルーターをシスコ以外のファイアウォールに置き換えます。内部ネットワークのVOIPに問題はありますか?はいの場合、私はどのように知っているのでしょうか。 application service new-call flash:bootstrap.vxml paramspace english index 0 paramspace english language en paramspace english location flash paramspace english prefix en ! service cvp-survivability flash:survivability.tcl paramspace english index 0 paramspace english language en paramspace english location flash paramspace english prefix en ! service CVPSelfService flash:CVPSelfServiceBootstrap.vxml ! service app_transfer …
7 cisco  voip 

1
HP Procurve 3500とK.14-奇妙なMAC検索の問題
HP ProCurve J8692A 3500yl-24Gで奇妙な問題があります。ポートにMACを表示すると、次のようになります。 3500(config)# sh mac 10 | inc 5cf3fc-a53456 5cf3fc-a53456 しかし、このMACがどこにあるかを見つけようとすると、運がありません。 (config)# sh mac 5cf3fc-a53456 Status and Counters - Address Table - 5cf3fc-a53456 MAC address 5cf3fc-a53456 not found. 問題になる可能性のあるアイデアはありますか? 編集:私は別のMACをテストします: 3500# sh mac 003048-33d8f6 Status and Counters - Address Table - 003048-33d8f6 MAC address 003048-33d8f6 not found. 3500# …

2
Cisco-ASA 5505を正しく設定できない
私は2日間この場所にいて、ASA-5505を構成するまで、数え切れないほどのフォーラムやチュートリアルに参加しています。ASAからのpingを使用していても、インターネットにアクセスできません。ネットワーク上でASAを「見る」ことができません。基本的に、コンソール以外のハードウェアの死体です。私のモデムもブリッジモードに設定されています。これは私が従ったチュートリアルです:ここ ..次にどこへ行くかわからない..「外部」VLANが誤って構成されているようであり、私は非常に多くの浸透を試みたので、何か大きなことを見落としていることは明らかです。ASAから8.8.8.8にpingできると、幸せになります。 Comcastの設定は次のとおりです。 Gateway MAC Address 78:CD:8E:D9:FB:34 WAN MAC Address 78:CD:8E:D9:FB:37 WAN DHCP IP Address 50.135.170.116 WAN DHCP IPv6 Address ::/64 WAN DHCP IPv6 DNS (primary) :: WAN DHCP IPv6 DNS (secondary) :: WAN DHCP Subnet Mask 255.255.254.0 WAN DHCP Default Gateway 50.xx.xx.1 WAN Internet IP Address 74.xx.xx.230 DNS (primary) …

1
「システムバージョン」とCUCM更新バージョンの関係は何ですか?
CUCM / CallManagerから取得したバージョン(7.1.5.34900-7など)に、特定のパッチ/アップデート(7.1(5b)su6aなど)で見つかったセキュリティ修正が含まれていることを確認するコードを書いています。これら2つのバージョンのフォーマットが異なるため、ロジックを構築するのに十分な接続を理解するのに苦労しています。 CUCMから取得できるバージョン(「システムバージョン:8.6.2.23900-10」などのホームページで入手可能)と掲示に記載されているバージョン(8.6.2SU3など)の間には、厳密な1対1の関係がありますか?言い換えると、複数の「CUCMバージョン」に関連する単一の「システムバージョン」が存在することはありますか?アップグレード互換性ドキュメントには、「システムバージョン」から「CUCMバージョン」へのマッピングテーブルがあり、私はそれを使用して対応を調べています。 ここでは、システムバージョンの形式がMajor.Minor.Release.Build-InHouseBuild であることを読みました。この記事では、CUCM以外のパッチ(OSセキュリティパッチなど)の「ビルド」部分が1,000ずつ増える可能性があるとも述べています。彼らが示した例(実際の場合とそうでない場合があります)は6.1.2.2000と6.1.2.1112です。主張には、後者には前者には含まれていないCUCMパッチが含まれているということです。比較する場合、「1000」桁を無視する必要がありますか?または、これはCUCMセキュリティアップデートで実際に発生しませんか?

5
実行構成を1行でコピーする
スイッチ4506の実行設定を1行でコピーするスクリプトを作成したいと思います。これまでのところ、私は2つのオプションを見ます: コピー実行tftp: sw#copy run tftp://10.0.0.1/cfg.cfg Address or name of remote host [10.0.0.1]? Destination filename [cfg.cfg]? 短所:確認が必要、Enterキーを押します。 情報:接続を持つようにip tftp source-interface Vlan10with管理VLANを定義しました。 または show running-config | リダイレクトtftp://10.0.0.1/run-R1.cfg sw#show running-config | redirect tftp://10.0.0.1/run-R1.cfg ..... %Error opening tftp://10.0.0.1/run-R1.cfg (Timed out) sw#sh ip route 10.0.0.1 % Subnet not in table 短所:これはトランジットサブネットであるため、リダイレクトのIPソースはプライベートIP 172.16.0.2です。したがって、発信インターフェイスIPとの接続性はありませんが、管理サブネットとの接続性があります。あなたが下に見ることができるように。 sw#ping 10.0.0.1 source …

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.