ネットワーク工学

ネットワークエンジニアのためのQ&A

2
アドバタイズのためにルートをBGPに注入する:BGP networkコマンド
私はBGP構成の完全な初心者です。BGPネットワークコマンドを理解するには、いくつかの説明が必要です。 MPLSサイトルーターの1つに次の構成があります:(構成スニペットのみを貼り付けています) " R1# interface Loopback0 ip address 10.129.110.157 255.255.255.252 interface GigabitEthernet0/0 ip address 10.129.110.154 255.255.255.252 interface GigabitEthernet0/1.10 encapsulation dot1Q 10 native ip address 10.129.135.129 255.255.255.192 ! interface GigabitEthernet0/1.20 encapsulation dot1Q 20 ip address 10.129.135.193 255.255.255.192 router bgp XXXXX bgp log-neighbor-changes neighbor 10.129.110.153 remote-as 7795 neighbor 10.129.110.153 neighbor 10.129.110.153 ebgp-multihop …
7 bgp 

2
「show ip bgp neighbor」出力の「Local Policy Denied Prefixes」
私は先週かそこらを費やしてQuaggaに関するいくつかの(おそらく関連しているかもしれませんが、おそらくそうではない)トラブルシューティングを行っています。Quaggaホストへの単一のBGPセッションを備えたテストルーター-12.4(24)T6を実行する7204VXR-NPEG2-があります。7204での唯一のBGPセッションは、Quaggaボックスでのセッションです。これはeBGPセッションです。どちらの側にも文字通りゼロのポリシーが設定されていませんが、show ip bgp neighbor x.x.x.x出力では必ずこれが得られます。 Outbound Inbound Local Policy Denied Prefixes: -------- ------- Bestpath from this peer: 19270 n/a Total: 19270 0 偶然にも(そうでないかもしれませんが)、この数は常にピアから受信しているプレフィックスの数と同じです(show ip bgp summary)これが本当に不可解な理由はいくつかあります。 1)私が言ったように、政策はない。これは私のBGP /ネイバー設定です: router bgp XXXXX no synchronization bgp router-id X.X.X.X no bgp enforce-first-as bgp log-neighbor-changes neighbor X.X.X.X remote-as XXXXX neighbor X.X.X.X next-hop-self neighbor X.X.X.X …

2
F5セッションのタイムアウト
私たちのF5ロードバランサーはバージョン10.2.4を実行します。Catalyst 6500のCiscoロードバランサーカードから移行し、15分後にセッションが停止することなく、xtermセッションをsolarisおよびlinuxサーバーに実行できるようになりました。 私たちの上司は、F5 tcpプロファイルで900秒の数値を上げることを恐れています。別の会社では彼がこれを行っていたため、F5のすべてのリソースがハングした接続から使い果たされたためです。 タイムアウトを変更せずにセッションがリセットされないようにする別の方法はありますか?これは私たちの設定です profile fastL4 fwd_fastL4_15m { defaults from fastL4 idle timeout 900 } virtual route_outbound { destination any:any mask none ip forward profile fwd_fastL4_15m }
7 ipv4  tcp  f5  load-balancer 

4
MACアドレステーブルは、1つのポートに複数の異なるMACアドレスをもたらします
イーサネットソケットからスイッチへのケーブルがポート24に配置されているMACアドレステーブルをポーリングしているCAT2960スイッチがあり、コマンドを使用すると、ポート3およびポート7にさらに2つのPCイーサネットケーブルがあります。 [sosytee @ 20090886〜] $ snmpbulkwalk -v 2c -c public @ 1 -OXsq 10.0.0.98 \ .1.3.6.1.2.1.17.4.3.1.2 私はポート24に非常に多くの異なるMACアドレスを取得します。ここに私が取得したものの抜粋があります dot1dTpFdbPort[0:6:53:fe:39:e0] 24 dot1dTpFdbPort[0:1d:a1:cd:53:46] 24 dot1dTpFdbPort[0:30:1b:bc:a7:d7] 3 dot1dTpFdbPort[0:80:c8:0:0:0] 7 dot1dTpFdbPort[38:ea:a7:6d:2e:8e] 24 dot1dTpFdbPort[80:ee:73:2f:b:40] 24 各ポートが1つのMACアドレスを提示すると想定していたので、これをどのように解釈すべきか知りたいと思います。それとも、スイッチに多数のMACアドレスがあるということですか。

2
Cisco 2960Xは「通常の」IOS CLIですか?
以前の質問に「通常のCLIを備えたローエンドシスコスイッチ-2960Xプラットフォームをブランチオフィスの手頃なアクセスレイヤースイッチとして見るようになりました。古い2950では、それらの管理は管理と同じでした。 CLIを介したその他の標準デバイス 2960プラットフォームには「簡素化された管理」がリストされています。これらを使用している人は誰でも、通常のcat IOSであること、すべての標準コマンドなどを使用していることを確認できます。 フルーティーなSMBタイプのCLIを使用する場合は、このプラットフォームを避けたいと思います。

1
IPパケット内のソースIPと宛先IPの位置
イーサネットフレームヘッダーでは、明らかな理由により、宛先MAC(DMAC)が送信元MACの前に配置されます(ステーションはDMACに基づいて受け入れます)。しかし、IPヘッダーの宛先IP(DIP)とソースIP(SIP)で同じものが維持されないのはなぜですか? DMACがSMACより先にあるイーサネットフレームとは異なり、SIPがIPフレームヘッダー内のDIPより先にあるのはなぜですか?

3
複数のサービスプロバイダーの代替
現在100サイトを提供するSPが1つあります。現在、すべてのサイトを新しいSPに移行する予定です。ただし、これは段階的な移行になるため、新しいSPクラウドにいくつかのサイトがあり、古いものに他のサイトがあります。SPは、SP間でいかなる種類のInter-ASも実行しません。 古いSPクラウドと新しいSPクラウドのサイト間の通信を維持するために、他にどのような選択肢がありますか? 編集: これで、サイトは単一のMPLSクラウドを介して接続され、IPSecはなくなりました。すべてのサイトが単一のMPLSクラウドに接続します。一部のサイトを新しいMPLSクラウドに移動します。2つのMPLSクラウド(異なるSP)間に接続がなく、それらがInter-ASを実行していないため、問題は、サイトを維持するために他にどのような選択肢があるかです。たとえば、MPLS-AがMPLS-Bのサイトと通信しているとします。 これは、サービスプロバイダーのPEルータと交換されるBGPルートを持つMPLS VPNです。つまり、基本的にはMPLS L3VPNです。追加情報が必要な場合はお知らせください。

1
IP DHCPスヌーピングの確立
実装前にIP DHCPスヌーピングをテストするためのラボを確立しました。これまでのところ、すべてが宣伝どおりに機能しています。スイッチのアップリンクポートを信頼する必要がある場合、アクセスポイントに信頼を追加する必要がないのはなぜですか?

3
ASA 5540 8.2でリモートアクセス、固定L2Lおよび動的L2L IPSECが連携して動作する問題
8.2を実行しているASA5540でのリモートアクセス、L2L、およびダイナミックL2Lトンネルの混合に関する問題があります。 以下は関連する設定の抜粋です:- crypto dynamic-map outside-crypto-dynamic-map 10 match address outside-crypto-dynamic-map-10 crypto dynamic-map outside-crypto-dynamic-map 10 set transform-set ESP-3DES-MD5 crypto dynamic-map outside-crypto-dynamic-map 20 set transform-set ESP-3DES-MD5 crypto map outside-crypto-map 201 match address outside-crypto-map-201 crypto map outside-crypto-map 201 set peer X.X.X.X crypto map outside-crypto-map 201 set transform-set ESP-3DES-MD5 crypto map outside-crypto-map 202 match address …


2
Tacacs VRF認証
OS 3.4.1を搭載した新しいSupervisor7を入手しました。tacacsを使用して認証を構成しようとしていますが、それを機能させる方法を理解できません。この構成は他のスイッチでも機能しますが、この4500では機能しません。 aaa new-model username cisco privilege 15 secret 5 $1$qLGb$VQ7BdaJEpzGFqPeC979Uh1 tacacs-server host 10.4.25.8 key ourKeyIsSecret aaa authentication login default group tacacs+ local line vty 0 15 login authen default フォールバックパスワードでのみログインできます。スイッチはtacacsに接続しようとさえしていません。 誰か助けてもらえますか?

1
DHCPスヌーピングの混乱
ゲストネットワークでdhcp snoopingとダイナミックARPインスペクションを有効にする方法を理解しようとしていますが、少し混乱しています... ここに状況があります: ハブアンドスポークトポロジがあり、メインコアスイッチが複数のレイヤ3 /ディストリビューションスイッチに接続しています。エッジスイッチはすべて、ゲストVLAN 10でゲストネットワークトラフィックを伝送します。そのトラフィックは、VRFを介してレイヤー3の残りのネットワークから分離されます。各ディストリビューションスイッチとメインコアの間には、異なるゲストネットワークVLAN、vlan 8xxがあります。アクセスレイヤスイッチはCisco 2960Sで、コア/ディストリビューションスイッチは4507です。 dhcpサーバーはメインコアに接続します。 VLAN 10でdhcpスヌーピングを有効にし、トランクインターフェイスを信頼できるインターフェイスとして設定する必要があることはわかっていますが、混乱しているのは、vrfに渡されるディストリビューションレイヤーです。VRFゲストVLAN(8xx)でもスヌーピングを有効にする必要がありますか?

1
802.1Qトンネリングでは、「PAgP、LACP、またはUDLDのトンネリングを有効にする前のポイントツーポイントトポロジ」が正確に何を意味するか
802.1qトンネルとして使用したいスイッチが1つあり、スパニングツリーとイーサチャネルを透過的にするために、コアスイッチとアクセスクローゼットの間のパススルースイッチがあります。各アクセス。 では、ポイントツーポイントとは何ですか? コアへの接続が1つあり、dot1qトンネルスイッチでは各アクセススイッチに個別の接続があります。アクセススイッチはコアへのポイントツーポイントと見なされますか? CORE | dot1qswitch / | \ access1 acess2 access 3 接続が確立された後、etherchannelとcdpのネイバーとスパニングツリーで、コアとアクセススイッチがポートに直接ケーブル接続されているかのように、コアとアクセススイッチを確認したいと思います。

2
Cisco ASA 8.4(3); パブリックIP上の複数のポートをプライベートIPにNAT変換する
8.4を実行しているASAに次の設定があります。 object network SERVER-01 host 192.168.0.1 ! object network SERVER-01 nat (Inside,Outside) static interface service tcp 3389 5001 この構成を数回繰り返して、RDPがASAの背後にある複数のマシンの異なるポートで使用できるようにしました。5001は1つのサーバーに転送し、5002は別のサーバーに転送します。 ただし、上記の構成のこの1つのサーバーでは、ポート5555をパブリックに同じプライベートIP 192.168.0.1のポート5555に転送します。 上記の設定を入力しようとしたが、ポート番号が異なる場合、上書きされます。NATエントリを追加するように見えず、そのエントリを置き換えるだけです。これは、各内部IPに一度に転送できるポートは1つだけであることを示しています。それは正しいですか、またはさまざまなパブリックポートを内部ホストに転送できますが、他の方法を使用できますか?もしそうなら、どうですか?
7 cisco  cisco-asa  nat 

4
PCのイメージング時にVLANを前後に変更する必要がないようにする方法
PXEブートを使用して、Win XPからWindows 7にコンピューターをイメージしています。 おそらくロードバランシングのために、この目的専用のイメージングVLANを作成した可能性がありますか? 問題は、そのイメージが完成したら、vlanをユーザーvlanに戻す必要があり、余分な作業が発生することです。これを回避する方法はありますか?私たちはこのプロセスを可能な限り自動化することを試みており、この余分な作業は効率化に役立ちません。 または、このプロセスをXで自動的に実行するスクリプトを作成できますか? IF Xの場合と同様に、PC_1をVlan40に変更します(イメージの終了後)。 トリガーは、OSルックアップを実行している可能性があります。WIN_7の場合... 考え?
7 cisco  switch 

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.