ネットワーク工学

ネットワークエンジニアのためのQ&A

2
複数のIPアドレスを持つホストのVPNルーティング[終了]
閉まっている。この質問はトピックから外れています。現在、回答を受け付けていません。 この質問を改善してみませんか? ネットワークエンジニアリングスタック交換のトピックになるように質問を更新します。 昨年休業。 私はMikrotik RouterOSをNATルーターとして使用しています。ルーターの背後にある一部のホストもインターネットに直接接続しており、これらのホストには、RouterOSではなくISPのゲートウェイへのデフォルトルートがあります。これらのホストの1つで、パブリックIPを使用してOpenVPNサーバーを調整モードで設定しました。問題は、VPNクライアントがISPへのデフォルトルートを持っているため、パブリックIPを持つホストと通信できないことです。RouterOSに静的ルートを配置できますが、ISPのルーターを制御できません。したがって、VPNクライアントに送信されるパケットは、VPNサーバーではなくWANリンクに送信されます。どのようなオプションがありますか? プライベートDHCPプール172.16.10.0/24、ゲートウェイ172.16.10.1(RouterOS) OpenVPNプール172.16.11.0/24 タップモード、多くのオーバーヘッド tunモード、DHCPプール内のVPNプール、およびLAN内のVPNプール用のOpenVPNサーバープロキシARP tunモードでは、パブリックIPを持つすべてのホストにOpenVPNプールの静的ルートを追加します。これはうまく拡張できず、混合環境では作業が多すぎます IPv6。問題は、多くのWindowsアプリケーション(VMware製品など)でIPv6のサポートが不十分であることです。すべてのホストにはIPv6接続がありますが、VPNクライアントはIPv6を取得するのに苦労する可能性があります。 私はおそらくすべてをファイアウォールの背後に置く必要があることを知っています。Juniper SRXを入手したら、それを行います。すべてのホストに十分なパブリックIPがありません。また、RouterOS / pfSenseは、パブリック/プライベートIPが混在する環境には適していません。私はこれが最初から貧弱な設計であることを認めなければなりません、銀行を壊すことなく移行パスはありますか?制作ではなく、少し複雑なホームネットワークです。 私はあなたの入力に感謝します。 Edit1(JelmerSの回答への応答):これは実行可能ですが、OPで述べたように実際には適切にスケーリングされません。この環境では、BSD、Linux、Windows、スタンドアロンアプライアンス(シェル、プリンター、ネットワーク監視デバイス、電話など)のないさまざまなフレーバーを使用しています。DHCPオプション33とオプション121を試しますが、それらがさまざまなデバイスでどの程度サポートされているかはわかりません。 Edit2(Joseph Draneの回答への応答):1.現在パブリックIPを持つホストには、RouterOS LANへのリンクとISPへの別のリンクがあります(RouterOSをバイパス) 静的NATを実行する正当な理由はありますか?不要のようです(パフォーマンスが大幅に低下します) 私が探しているファイアウォールは、透過モードでうまく機能します。DHCP / NATは完全に別のボックスで実行できます。しかし、私が使用したほとんどのファイアウォールは透過モードではサポート/機能せず、トラブルシューティングが困難です(可視性の欠如) Edit3:RouterOSはESXi内で実行されます。他のゲストOSもあります。環境が物理/仮想ホストと混在しています。ESXiボックスに十分なNICインターフェイスがあります。ホストがパブリック/プライベートアドレスを簡単に切り替えられるようにする柔軟性が欲しい。
7 vpn  routing 

6
シスコの「トップオブラック」設計の利点は何ですか。
避けなければならない明らかなケーブル配線の混乱(ネットワークエンジニアは素晴らしいと私は知っていますが、そこに何の意味もない人と推論するときの言い訳として使用するのは難しい)を除けば、銅線を真っ直ぐに大きくして何を得るのですか?芯? コンテキスト:-価格は問題ではありません 同社はすでにデュアルNexusコアを決定していました。 オプション1:10G SFP +がほぼ完全に搭載され、DCの各ラックの上部にあるいくつかのFEXへの集約接続、および集約SANとさまざまなサーバー接続を備えたNexus 7004 オプション2:約になるNexus 7009コア。1/3は、すべてのデバイスからのすべてのファイバー接続の集約に対応するためのさまざまなモジュールでいっぱいです。 これは同じ場所に配置されたデータセンターです ネットワーク上でホストされる標準のコールセンター/エンタープライズドメイン関連サービス この会社はコールセンターであるため、QoSは非常に重要な要点です。 問題: 配線の混乱を減らし、モジュール式の設計を増やしたいにもかかわらず、シスコの「トップオブラック」セットアップを採用することを正当化できません。ネットワークに障害点を挿入しているため、これを行うことができません。これを行うと、レイテンシが増加します(わずかであっても)など。それだけでなく、考えてみると、すべてのFEXがNe​​xusに依存して動作するため、ハードウェア障害の可能性が増えるだけではありませんデバイスのブロックを停止しますが、ソフトウェアプロセスが機能しなくなり、FEXが何らかの方法で誤動作する可能性があります。 したがって、このプロジェクトのアイデアの墓地にラックデザインのトップを置く前に、予算の制限がないため、他の誰かがより大きなコアとFEXを使用しない理由を見ることができますか?

4
Cisco Catalyst 4500E-モジュールのインストール
Catalyst 4500Eのホットスワップ可能なハードウェアコンポーネントについて、次の質問があります。 電源が入っているシャーシにラインカードを挿入したり引き出したりすることはできますか? 電源が入っているシャーシに冗長スーパーバイザを挿入することは可能ですか? 2人挿入した場合、1人のスーパーバイザーを抜く事は可能ですか? シャーシまたはラインカードに損傷を与える可能性はありますか?

2
マルチテナンシーTACACSサーバー
Cisco ACS 5.4(またはその他のバージョン)をマルチテナント環境で動作させることは可能ですか? プライマリが1つ、セカンダリが1つ、ルーティングがまったく異なる2つのACSサーバーが必要です(ただし、レプリケーションのために相互にアクセスできることは明らかです)。 これにより、ACSの集中管理が可能になりますが、重複する可能性のあるIPアドレスからのクライアントデバイス要求を受け入れるには、ACSが必要です。 ACS5.4を試してみると、2番目のクライアントデバイスのIPが最初のクライアントデバイスと競合していると警告されます。
7 cisco 

2
異なるタイプのモジュールからのインターフェースがサポートされた6509(VSS)上のEtherchannel?
現在、2x 6509(VSS)と2x 3750-E(Stack)の間に1つの10GBマルチシャーシイーサチャネルがあります。 6509では、現在、etherchannelインターフェイスメンバーがスーパーバイザモジュールVS-S720-10Gで実行されています。 そのイーサチャネルをWS-X6704-10GEモジュールに移行したいと考えており、次の手順でそれを行うことを検討していました。 インターフェイスTe1 / 5/5をシャットダウンします(etherchannelのメンバー) etherchannelからインターフェースを削除します(channel-groupなし) WS-X6704-10GEからのインターフェースをイーサチャネルに追加(Te1 / 3/4) ファイバーケーブルを移動 Te2 / 5/5とTe2 / 3/4で同じ手順をやり直す これを行うときは、しばらくの間、さまざまなタイプのモジュールのメンバーを含むイーサチャネルを用意します。これはシスコでサポートされていますか、それともまったく機能しますか? この移行への他のアプローチを提案してください...

1
リモートファシリティのAPはローカルコントローラに参加しません
現在、7.0.240.0を実行しているWLC 4404があります。管理インターフェイスIPは10.128.55.10です。AP管理インターフェイスは10.128.55.15です。リモート施設(施設A)には、ワイヤレス(455)用に作成されたVLANと、IP 10.133.55.2で作成されたVLAN 455インターフェイスがあります。リモートスイッチ(スイッチB)のポートがVLAN 455に追加され、APがこれらのポートにパッチされています。APは、ローカル施設(施設B)に物理的に配置されているこのVLAN(10.133.55.0 / 24)用に特別に作成されたDHCPスコープを介してIPアドレスを受信して​​います。APは、このDHCPスコープからIPを正常に受信しています。このスイッチは、同じ建物内のスイッチAにトランクされます。スイッチAには、IP 10.133.55.1で構成されたVLAN 455インターフェイスがあります。このトランクポートではVLAN 455が許可されています。 リモートスイッチ(AとBの両方)から、VLAN 455インターフェイス(10.133.55.1、および10.133.55.2)からAP管理インターフェイス(10.128.55.15)にpingを正常に送信できます。ただし、同じVLAN 455インターフェイスから管理インターフェイス(10.128.55.10)にpingを正常に送信できません。 今日Cisco TACで6.5​​時間作業した後、私のワイヤレスコントローラーは所有されていると言われています。私はまだ超自然現象を合理的な説明として受け入れる準備ができていません。誰かが助けてくれることを期待していました! 更新 既知の良好なAPをリモートファシリティまで降ろして、それを正しいVLANで起動し、正しいIPを受信して​​、コントローラに参加させます。機能していないAPの1つを持ち帰り、ここに接続しました。APは、IOSを15.2(2)JBから12.4(23c)JA7にダウングレードした後、コントローラに参加しました。リモートロケーションにあるAPは、ここでコントローラに接続して、正しいバージョンのIOSをインストールできる必要がありますか?それとも、リモートの場所にインストールする前に、初期構成のためにすべてをここに持ってくる必要がありますか? 更新 APが通信するための回避策を見つけました。シスコは、これがMicrosoftの問題であり、オプション43を適切に押し出していないと述べています。また、MPLSをリモートサイトに移動するときにMTUの問題は発生しないとも述べています。ここでは、リモートAPのDHCPスコープを無効にし、リモートスイッチ(ios)をDHCPサーバーとして構成し、オプション43が10進数ではなく16進数を使用してコントローラーをポイントするようにしました。APに接続されたインターフェイスでシャットダウン/非シャットダウンを実行すると、スイッチからIPを取得してコントローラーに参加しました。参加したら、スイッチからDHCPを削除し、DHCPサーバーでスコープを再度有効にしました。APを再度バウンスし、アドレスをプルしてコントローラに参加しました。解決策ではありませんが、少なくともそれらは稼働しています。

4
なぜ光ファイバーケーブルが許容波長の1つで機能しなくなったのですか?[閉まっている]
休業。この質問には、より焦点を当てる必要があります。現在、回答を受け付けていません。 この質問を改善してみませんか?質問を更新して、この投稿を編集するだけで1つの問題に焦点を当てます。 2年前休業。 長い間、ファイバーケーブルは両方の許容波長で機能していましたが、現在は機能していません。これは製造上の欠陥ですか?多分それは天候、他の外的要因、機械的損傷、または経年変化が原因ですか?修正することは可能ですか?
7 fiber 

2
1000BASE-TにAuto-MDIXが必要なのはなぜですか?
100BASE-TX PCインターフェイスは、フレームをピン1と2で送信し、フレームをピン3と6で受信します。このPCのNICを別のPCのNICに接続する場合、最初のPCから送信されたフレームは2番目のPCのピン1、2に到着し、送信のみが可能で受信はできないため、ストレートケーブルを使用できません。この場合、クロスケーブルまたはauto-mdixが明らかに必要です。 1000BASE-T NICを搭載したPCがある場合、フレームは4つのケーブルペアのいずれかで送受信できます。このPCを別の1000BASE-T PCに接続し、最初のPCがピン1,2からメッセージを送信すると、2番目のPCはその1,2ペアを使用してメッセージを受信できます。私の見たところ、クロスオーバーは必要ありません。 どこがいけないの?
7 ethernet 


2
IOS 12.2と15.1のNetflowの違い
誰かがCiscoルータを12.2から15.1にアップグレードしましたか?netflowにどのような変更が加えられたか知りたいです。最も具体的には、CPU使用率が(もしあれば)どのように変化したかを知りたいです。問題のルータは、Sup720-3BXLを搭載した6506-Eです。

1
SRXシリーズブランチデバイスのJunos 12.1X44-D10.4でのUTM / IDPの回避策/修正にはどのようなものがありますか?
JNCIP / JNCIE-SECの最新のコースでは、推奨されるJunosバージョンとして12.1X44-D10.4が使用されています。12.1に基づいて、JIPSを学習するために自宅のSRXデバイスに30日間の評価を設定しました。この時点で、私の問題は12.1X44-D10.4のトライアルライセンスが12.2、12.3と同等であるか、まったくサポートされていないことだと思います。これが私が今試していることです: netops> request security idp security-package download full-update Will be processed in async mode. Check the status using the status checking CLI root> request security idp security-package download status In progress:SignatureUpdate_tmp.xml.gz 100 % 2034681 Bytes/ 2034681 Bytes root> request security idp security-package download status Done;File applications.xml.gz is corrupt …

2
GNS3または他の環境でCiscoおよびJuniper以外のデバイスをエミュレートすることは可能ですか?
テストと研究の目的で、GNS3環境でCiscoデバイス(ダイナミクスを使用)とジュニパーデバイス(qemuで実行されているFreeBSDベースのシステムである「オリーブ」を介して)をエミュレートできることを知っています。 他のベンダーのデバイス(Brocadeデバイスなど)をGNS3などでエミュレートすることは可能ですか?
7 lab 

2
Cisco Catalystクラスタハートビートスイッチの問題-入力エラーの増加
問題:2つのクラスター内のサーバーが相互にハートビート接続を失い続けるため、データベースが停止します。停止は短時間ですが中断を伴います。 セットアップ: それぞれ3つのサーバーからなる2つのクラスターがあります。 各サーバーには、1つのレイヤー2スイッチ(Catalyst 2950)に接続された1つのNICがあり、スイッチポートは100Mb /全二重でハードコードされています。 DBAは、各ハートビートNICが100Mb /全二重にハードコードされていることを確認します。 VLAN 100と同じサブネット(10.40.60.0/24)に2つのクラスターが構成されています。 管理IPアドレスは別のサブネット(10.40.1.0/24)にあり、そのスイッチポートはVLAN 1にあります。 症状: スイッチポートでエラー数が増え続けているのがわかります。1つのクラスター内の3つのサーバーの場合、入力エラー(すべてのCRC)は、入力パケット全体の約3%です。出力エラーはありません。もう1つのクラスターは、合計入力パケットの約6%です。 スイッチポートでの送受信負荷は軽く、txloadおよびrxloadで20/255未満です。 スイッチログには、スイッチポートのバウンスが表示されます。 5月16日11:15:31 PDT:%LINEPROTO-5-UPDOWN:インターフェイスFastEthernet0 / 13のラインプロトコル、状態をダウンに変更 5月16日11:15:32 PDT:%LINK-3-UPDOWN:インターフェイスFastEthernet0 / 13、変更状態を 5月16日11:15:34 にダウンPDT:%LINK-3-UPDOWN:インターフェイスFastEthernet0 / 13、状態をアップに変更 5月16日11:15:35 PDT:%LINEPROTO-5-UPDOWN:インターフェイスFastEthernet0 /のラインプロトコル13、状態をアップに変更 実行されたトラブルシューティング手順: サーバーのハートビートNICとスイッチの間の古いCat5ケーブルを新しいCat6に交換しました-影響はありません。 新しいサブネット(10.40.61.0/24)に新しいVLAN 200を作成し、DBAに1つのクラスターでハートビートNICのIPを再IPしてもらった-影響なし。 スイッチポートとNICで速度とデュプレックスのすべての組み合わせを試しましたが、どちらも100Mb /全二重に戻りました。 DBAは両方のクラスターのBroadcomドライバーを最新のものにアップグレードしました-6%クラスターのエラー率を4%に下げましたが、他のクラスターはまだ3%です。 私が提案する次のステップ: サーバーにはIntel NICがあります。クラスタのハートビートをIntel NICに移動してみてください。Broadcomの問題でしょうか? スイッチをギグ対応スイッチに変更します。Catalayst 3560xが利用可能ですが、それを使用するとプロジェクトが遅れます。たぶん、スイッチポートのギグとNICの方がいいでしょう なに? エラーを軽減するために既存の2950スイッチで構成できるものはありますか?追加のトラブルシューティング手順を実行する必要がありますか?

5
Cisco:ユーザー入力の監視
Ciscoデバイスでのユーザーの入力を監視する方法はありますか? 明確化:ユーザーが構成モードおよび通常モードで入力したコマンド。(特に通常モード。設定モードは「履歴の表示」で実行できます)。

3
完全なCisco CUCME PBXのコンポーネントとライセンスは何ですか?
以前のAvaya TDM PBXをExchangeと統合する新しいVoIPシステムに置き換える責任を負っています(少なくともボイスメールメッセージを書き起こして、それらを電子メールの受信トレイに配信する機能において)。 私は最近CCNA Voice証明書を取得しましたが、必要なものについてはまともな考えを持っていますが、おそらく最も混乱する部分はライセンスです。CCNA Voiceカリキュラムについては、Ciscoがそれを説明するより良い仕事をすべきだったと本当に思っていました。 基本的に、ネットワーク設計にはISPからのSIPトランクが含まれます。Cisco Business Edition 3000システムを探していましたが、CUBEが必要であることがわかりました。だから、そういうわけで、BE3000システムの代わりに、3825ルーターか、2900シリーズから何かを購入したいと考えています。 だから私の質問は: CUCMEがIOSイメージの一部であることは知っていますが、ロックを解除するにはライセンスが必要ですか? ボイスメールにはAIM-CUEまたはNM-CUEのいずれかが必要であることはわかっていますが、そのライセンスはどのように機能しますか? 私がeBayからCisco IP Phoneを購入した場合、それらはライセンスされていないものと見なします。ライセンスを取得するにはどうすればよいですか、またはライセンスはCUCMEで機能しますか(CUCMEが最初から電話モデルをサポートしている場合)? CUBEの機能と同様に、CUBE機能はIOSに組み込まれていますか、それともアドオンですか?そのためのライセンスはどのように機能しますか? 10番号のSIPトランクを使用する30人の従業員からなる小規模な企業には、どのハードウェアを推奨しますか それとも3825/2900シリーズのサウンドは大丈夫ですか? シスコと契約していない中小企業は、どのようにして必要なライセンスを購入しますか? 私はこれを3週間ほど調査してきましたが、不完全で時々矛盾す​​る情報に出くわし続けています。これは私がセットアップした最初の音声システムになります。
7 cisco  voice 

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.