ネットワーク工学

ネットワークエンジニアのためのQ&A

1
ASA VPNピアのタイムアウト
データセンターVPNピア用に2つのIPアドレスを使用してリモートサイトを構成しました-1つのプライマリ(1.1.1.1)、1つのバックアップ(2.2.2.2)。プライマリピアに障害が発生すると、リモートサイトはDPDを使用して障害を検出します(約15秒後)。それはSAを破棄し、次にプライマリピアへの再接続を試みます!約30秒間応答がないと、最終的にバックアップピアが試行され、すぐに接続されます。他の誰かがこれを見たことがありますか?この不要な30秒の待機を回避する方法はありますか? (コードバージョンは8.2(5)、以下の構成) リモートサイトのファイアウォール: crypto ipsec transform-set L2L-VPN-TRANSFORM esp-3des esp-sha-hmac crypto ipsec security-association lifetime seconds 28800 crypto ipsec security-association lifetime kilobytes 4608000 ! tunnel-group 1.1.1.1 type ipsec-l2l tunnel-group 1.1.1.1 general-attributes default-group-policy L2L-VPN-POLICY tunnel-group 1.1.1.1 ipsec-attributes pre-shared-key ***** tunnel-group 2.2.2.2 type ipsec-l2l tunnel-group 2.2.2.2 general-attributes default-group-policy L2L-VPN-POLICY tunnel-group 2.2.2.2 ipsec-attributes pre-shared-key ***** …

2
ネットワーク上で発生する可能性のある並列処理の度合いを決定するものは何ですか?
私は、ネットワーク(LANとインターネットの両方)がトラフィックを処理する方法について詳しく学びたいと思っています。これの一部は並列​​性の問題です。 Speedtest.netのドキュメントでは、テストがどのように機能するかを説明する際に、実際のスレッドの構成を説明せずに、「最大4つのスレッド」を使用できることを述べています。 私の質問は、ネットワーク全体で発生する可能性のある並列処理の度合いを決定するものは何ですか?信号が宛先サーバーに到達したら、それはすべてそのサーバーのリソースと受信プログラム次第です。しかし、並列処理はネットワーク全体でどのように機能しますか? たとえば、ネットワークインターフェイスカードは要求を受け取り、ケーブルを介してより迅速に転送するためにそれを分割しますか?それとも、すべてをより大きなチャンクにパッケージ化し、ルーター/スイッチにそれを行わせるだけですか? 具体的には、ビジネスネットワークの観点からこれを理解しようとしているので、ローカルケーブルモデムやローカルDSLアダプターなどについては心配していません。

1
ASAと同等のCisco Feature Navigatorですか?
最近Cisco Feature Navigatorを使用して、IOSイメージをアップグレードするかどうかを評価(およびそれらを比較)しましたが、ASAソフトウェアはサポートしていません。ASAの画像とCFNを比較する簡単な方法はありますか?そうでない場合は、手動でリリースノートをとかさずにこれをどのように行いますか?
7 cisco-asa 

1
CoSは論理システムでサポートされていますか?
このリファレンスは、サービスクラスが論理システムでサポートされていることを述べていますが、別のリファレンスは同意しません。これはバージョン間の相違かもしれませんが、12.3の論理システムにはサービスクラススタンザがないことに気付きました。グローバルCoS構成は論理システムに適用されますか。次は想像どおりに機能しますか? set logical-systems prod interfaces ge-1/1/1 unit 0 set class-of-service interfaces ge-1/1/1 unit 0 rewrite-rules dscp default

1
中国への信頼できる接続
私は中国への信頼性の高い接続を確立するのに苦労しています(AS4837チャイナユニコムバックボーン、AS4134チャイナテレコムバックボーン、AS4538中国教育研究ネットワークセンター) 私が使用したほとんどのリンクでは、300ms + RTTと高いジッターが見られ、50%のパケット損失は珍しくありません。いくつかのリンクは、忙しい時間帯にRTTが1000msを超えることさえあります。 中国のISPは、プレミアム以外のトラフィックをオーバーサブスクライブリンクに送信する傾向があります。 私は、米国と中国に複数のサーバーを配置することで回避しようとしています。米国の各サーバーが中国の少なくとも1台のサーバー(例:AS6939 Hurricane Electric with AS4134 China Telecom Backbone)に接続できることを願っています。中国のリソースにアクセスしたい米国の顧客の場合、彼らは米国の私のサーバーに接続し、私のサーバーは中国のどのサーバーに接続するかを「ルーティング決定」します。私はある意味でトランスポートを実行しています。 これは実現可能ですか?現時点では、金銭的およびライセンス上の制約により、中国でプレミアムリンクを購入することはできません(CDNでさえ、中国で通信事業者のライセンスを取得するのが難しいことは言うまでもなく、妥当な価格帯の帯域幅を取得するのは難しいと感じています)。 トランスポートネットワークでルーティングを決定するには、どのようなルーティングオプションが必要ですか?サイト間VPNをメッシュ化する場合、どのように拡張できますか? 使用できる暗号化はありますか?AFAIK OpenVPNはAS4837 China Unicom Backboneでは機能しません。これは、TLSハンドシェイクが中国のGFWによってドロップされているためです。stunnelのようなものを使用した二重カプセル化は今のところ機能しますが、実際にはパフォーマンスが低下します(tcp内のtcpでカプセル化されたトラフィック)。 中国への接続が良好なアップストリームとのBGPピアと一部のBGPトラフィックエンジニアリングは適切なアプローチのように聞こえますが、現時点では予算をはるかに超えています。 私の目標は、遠く離れたコンテンツにアクセスする住宅ユーザーのエクスペリエンスを最適化することです。私は問題を解決するために正しい方向を見ていますか? ありがとう。 私は中身ではありません、ただ交通手段を提供したいだけです。 Edit1:AS4538中国教育研究ネットワークセンターはIPv6対応であり、IPv6のパフォーマンスは通常IPv4より優れています。これら3つの中国のISP間の接続は、非常に貧弱な場合があります(同じ都市にある別のISPへのパケット損失が高い300ms + RTT、中国のISP1-US-中国ISP2より遅い)。また、ユーザーはこれら3つのISPのいずれかに接続できます。
7 routing  vpn 

3
ISRルーター-ルーテッドポートとスイッチドポートの違い
Cisco ISRルーターの場合-HWICまたはEHWICを購入して、ブランチネットワーク内の次のスイッチセットに接続するメリットはありますか? 例えば。Gig0 / 0とGig0 / 1が2901にあるルーテッドポートであるとしましょう。スイッチへのアップリンクへのサブインターフェイスと一緒にGig0 / 1を使用するのと、EHWICからGig1 / 0/1を使用するのとでは、実際に違いがありますか。 VLANインターフェースを定義してから、それらをトランクポートとしてインターフェースに割り当てます。

4
IOSによるウェブサイトのフィルタリング
私たちのオフィスネットワークでは、ベースモジュールを備えたSG300 L3スイッチ(およびその他のいくつかのL2スイッチ)とともに1921 / K9ルーターを使用しています。従業員が特定のWebサイトにアクセスするのをブロックしたい場合、現在の機器でそれを行うための最良の方法は何でしょうか?

3
信頼できるDHCPサーバーは、静的IP設定がないことを意味しますか?[閉まっている]
閉まっている。この質問はトピックから外れています。現在、回答を受け付けていません。 この質問を改善してみませんか? ネットワークエンジニアリングスタック交換のトピックになるように質問を更新します。 2年前休業。 最近、MikrotikルーターのDHCPサーバーを権限のあるモードに切り替えました。一部のクライアントが不正なIPアドレスを記憶していた問題をいくつか修正しました。しかし、静的IPを持つデバイスをネットワークに接続するとどうなりますか?DHCPサーバーは抗議しますか、それとも問題ありませんか?
7 dhcp 


1
CISCO 4500R + E、Sup7L-E冗長性:RPRまたはSSO?
2つの冗長スーパーバイザSup7L-Eを備えた4500R + Eシャーシを展開します。シャーシ内のすべてのポート-トランクを備えたスイッチポート。L3インターフェイス-SVI。シャーシはL3ドメイン(ゾーン間のルート)を終端します。動的ルーティングプロトコルはなく、静的ルーティングのみです。 そのような展開に最適な冗長メカニズムは何ですか:RPRまたはSSO?


2
DSCP信頼境界
分析を行ったところ、インターネットからのトラフィックには無数のDSCP値が含まれていることがわかりました。このトラフィックは、内部ネットワーク上の音声およびビデオリソースをめぐって競合します。 CiscoおよびJuniperルーターですべての着信DSCPがゼロに書き換えられる信頼境界を確立するにはどうすればよいですか?
7 cisco  juniper  qos  dscp 

2
SIPトランクにはDSPが必要ですか?
Cisco 3825ルータを想定し、ネットワーク上のCisco SCCP電話機がG.711 µ-lawを使用しており、G.711 µ-lawをサポートするSIPトランクに接続されたCUCMEシステムを通過している場合、PVDM2 DSPカードが必要です。コーデックは同じですか?システムにUnity Expressモジュールがインストールされている場合、DSPカードが必要ですか?
7 cisco  voice 

3
Juniper EXスイッチでポートをSTP「非エッジ」として構成するにはどうすればよいですか?
Juniper EXスイッチは、ポートを自動的にスパニングツリーの「エッジ」(ポートの背後にあるデバイスは1つだけである必要があります)または「非エッジ」(別のスイッチ)ポートとして分類します。構成することにより、ポートに対してこのモードを強制できます。 set protocols <stp-protocol> interface <interface> edge 通常、エッジポートは、BPDUを受信すると非エッジポートに移行します。セキュリティ機能として、bpdu-block-on-edgeBPDUを受信するエッジポートをシャットダウンすることもできます。 別のスイッチがルートブリッジとして引き継ぐ必要がない限り、これは問題ありません。その場合、(新しいルートブリッジがアクティブ化されたときに)突然BPDUの受信を開始するポートがあり、結果としてこれらのポートがシャットダウンされます。 私の質問は、ポートを「非エッジ」ポートとして明示的に構成する方法はありますか? 現在の回避策はbpdu-block-on-edge、STPが新しいルートブリッジを中心に収束している間、機能を無効にすることです。

4
SNMPポーラーをDBまたは監視対象デバイスの近くに配置する必要がありますか?
SNMPポーラーでは、ポーラーからDBへのトラフィックが確実に到達するように、DBの近くに配置する方が良いでしょう。または、ポーラーを監視対象デバイスの近くに配置して、遅延とデバイスへのトラフィックに関してトラフィックがより正確になるようにしますか? たとえば、3つのリージョンと3つのポーラー、および1つのDBがあります。4つのデバイスすべてを1つの場所に配置しますか、それともポーラーを配布しますか? 私はいくつかの意見を持っていますが、話の反対側を取得したいと思いました。
7 snmp  nms 

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.