Показаны сообщения с ярлыком cisco. Показать все сообщения
Показаны сообщения с ярлыком cisco. Показать все сообщения

понедельник, 11 ноября 2013 г.

Algoritm for get snmp mac=port

Get the Port Number on Which a MAC Address Has Been Learned

Step-by-Step Instructions

Complete the steps in this section in order to use SNMP to get the port number on which a MAC address has been learned. Consider that the port number is in VLAN1.
Note: In the commands in this section:
  • public is the read community string.
  • @1 is the VLAN 1 part of the read community string.
  • crumpy is the device host name.
    Note: You can also use the IP address for this host name.
Note: The Conclusion section uses the values that appear in italics in the command output.
  1. Retrieve the VLANs. Use the snmpwalk command on the vtpVlanState object (.1.3.6.1.4.1.9.9.46.1.3.1.1.2 ):
    %snmpwalk -c public crumpy .1.3.6.1.4.1.9.9.46.1.3.1.1.2
    CISCO-VTP-MIB::vtpVlanState.1.1 = INTEGER: operational(1)
    CISCO-VTP-MIB::vtpVlanState.1.3 = INTEGER: operational(1)
    CISCO-VTP-MIB::vtpVlanState.1.7 = INTEGER: operational(1)
    CISCO-VTP-MIB::vtpVlanState.1.10 = INTEGER: operational(1)
    ...
    Note: This command uses community string indexing. The command also uses vtpVlanState, which has OID.1.3.6.1.4.1.9.9.46.1.3.1.1.2. If you have loaded the MIBs to your network management system (NMS), you can use the object name instead of the OID. Issue this command instead:
    %snmpwalk -c public@1 crumpy vtpVlanState
    
    Note: You can also use the object names in steps 2 through 6.
  2. Issue this command in order to obtain the MAC address table by considering that the port belongs to VLAN1:
    snmpwalk -c public@1 crumpy .1.3.6.1.2.1.17.4.3.1.1
    
    17.4.3.1.1.0.0.12.7.172.8 =  Hex: 00 00 0C 07 AC 08
    17.4.3.1.1.0.1.2.27.80.145 =  Hex: 00 01 02 1B 50 91
    17.4.3.1.1.0.1.3.72.77.90 =  Hex: 00 01 03 48 4D 5A
    17.4.3.1.1.0.1.3.72.221.191 =  Hex: 00 01 03 48 DD BF
    ...
    Note: Provide the appropriate VLAN number after the community string. In this example, it is VLAN1.
    The command lists all MAC addresses that have been learned on all ports that belong to VLAN 1.
  3. Issue this command to determine the bridge port number for VLAN 1:
    snmpwalk -c public@1 crumpy .1.3.6.1.2.1.17.4.3.1.2 
    
    17.4.3.1.2.0.0.12.7.172.8 = 13
    17.4.3.1.2.0.1.2.27.80.128 = 13
    17.4.3.1.2.0.1.2.27.80.145 = 13
    17.4.3.1.2.0.1.2.163.145.225 = 13
    ...
    Note: VLAN 1 is dot1dTpFdbPort , or .1.3.6.1.2.1.17.4.3.1.2.
  4. Issue this command to map the bridge port to the ifIndex, OID .1.3.6.1.2.1.2.2.1.1:
    snmpwalk -c public@1 crumpy .1.3.6.1.2.1.17.1.4.1.2 
    
    17.1.4.1.2.13 = 2
    17.1.4.1.2.14 = 3
    17.1.4.1.2.15 = 4
    17.1.4.1.2.16 = 5
    This command queries the dot1dBasePortIfIndex, which has OID .1.3.6.1.2.1.17.1.4.1.2.
  5. Use the walk command with ifName in order to correlate the ifIndex value with a correct port name.
    Issue this command:
    Note: The ifName has OID .1.3.6.1.2.1.31.1.1.1.1.
    snmpwalk -c public@1 crumpy .1.3.6.1.2.1.31.1.1.1.1 
    
    ifMIB.ifMIBObjects.ifXTable.ifXEntry.ifName.1 = VL1
    ifMIB.ifMIBObjects.ifXTable.ifXEntry.ifName.2 = Fa0/1
    ifMIB.ifMIBObjects.ifXTable.ifXEntry.ifName.3 = Fa0/2
    ifMIB.ifMIBObjects.ifXTable.ifXEntry.ifName.4 = Fa0/3
    ifMIB.ifMIBObjects.ifXTable.ifXEntry.ifName.5 = Fa0/4
    ifMIB.ifMIBObjects.ifXTable.ifXEntry.ifName.6 = Fa0/5
    ifMIB.ifMIBObjects.ifXTable.ifXEntry.ifName.7 = Fa0/6
    ...
  6. Link a MAC address to the port on which the address was learned.
    • From Step 1, the MAC address is:
      17.4.3.1.1.0.0.12.7.172.8 = Hex: 00 00 0C 07 AC 08
    • From Step 2, the bridge port tells that the MAC address belongs to bridge port number 13:
      17.4.3.1.2.0.0.12.7.172.8 = 13 
    • From Step 3, the bridge port number 13 has ifIndex number 2:
      17.1.4.1.2.13 = 2
    • From Step 4, the ifIndex 2 corresponds to port Fast Ethernet 0/1:
      ifMIB.ifMIBObjects.ifXTable.ifXEntry.ifName.2 = Fa0/1

Conclusion

The MAC address 00 00 0C 07 AC 08 is learned on port Fa0/1.
Compare this conclusion with output from:
  • The show cam dynamic command for CatOS switches
  • The show mac command for Cisco IOS Software switches
Here is the sample output:
crumpy# show mac
Dynamic Address Count:                 58
Secure Address Count:                  2
Static Address (User-defined) Count:   0
System Self Address Count:             51
Total MAC addresses:                   111
Maximum MAC addresses:                 8192
Non-static Address Table:
Destination Address  Address Type  VLAN  Destination Port
-------------------  ------------  ----  -------------------

0000.0c07.ac08       Dynamic          1  FastEthernet0/1

0001.021b.5091       Dynamic          1  FastEthernet0/1
0001.0348.4d5a       Dynamic          1  FastEthernet0/1
0001.0348.ddbf       Dynamic          1  FastEthernet0/1
0001.972d.dfae       Dynamic          1  FastEthernet0/1
0002.55c6.cfe7       Dynamic          1  FastEthernet0/1
0002.7d61.d400       Dynamic          1  FastEthernet0/1
…


original: http://www.cisco.com/en/US/tech/tk648/tk362/technologies_tech_note09186a00801c9199.shtml 

пятница, 4 октября 2013 г.

Восстановление пароля в Cisco

Сброс пароля на маршрутизаторе Cisco

  1. Перегрузить маршрутизатор
  2. Нажать Ctrl + Break в первые 20 секунд загрузки (возможно 40)
rommon>confreg 0x2142
rommon>i
router>en
router#copy start run
router#conf t
router(conf)#enable secret cisco
router(conf)#config-register 0x2102
router(conf)#int fa0/0
router(conf-if)#no shutdown
router(conf-if)#end
router#copy run start
Вместо copy run start можно использовать команду configure replace nvram:startup-config. Она позволяет заменить текущую конфигурацию стартовой. После этого не надо поднимать интерфейсы (когда происходит слияние конфигураций, то интерфейсы остаются выключенными).
Однако такой вариант может некорректно работать с некоторыми командами, поэтому использовать его надо осторожно.


Сброс пароля на коммутаторах Catalyst серий 2900/2950/2960/3500/3550/

  1. При нажатой кнопке выбора режима (mode) вставить шнур питания (не отпускать кнопку, до тех пор, пока индикатор над портом 1, не будет гореть, как минимум 2 секунды).
  2. Ввести команду:
    flash_init 
  3. Ввести команду:
    load_helper
  4. Переименовать файл: config.text
     rename flash:config.text flash:config.old 
  5. Продолжить процесс загрузки:
     boot 
  6. Отказаться от входа в режим настройки.
  7. Перейти в пользовательский режим: (Enter)
  8. Перейти в привилегированный режим:
     enable 
  9. Вернуть имя ранее переименованному файлу:
     rename flash:config.old flash:config.text 
  10. Загрузить в running-config конфигурационный файл:
     copy  startup run 
  11. Перейти в конфигурационный режим:
     conf t 
  12. Изменить пароль.
  13. Сохранить конфигурацию:
     copy  run startup 


Восстановление IOS из режима ROMMON

rommon>IP_ADDRESS=
rommon>IP_SUBNET_MASK=
rommon>DEFAULT_GATEWAY=
rommon>TFTP_SERVER=
rommon>TFTP_FILE=c2600-ipbasek9-mz.124-13b.bin
rommon>set
rommon>tftpdnld
rommon>i


Восстановление ОС Cisco ASA из режима ROMMON

При загрузке Cisco ASA, когда появится запрос о входе в режим ROMMON, необходимо нажать Esc.
Настройка параметров для скачивания ОС с TFTP-сервера
rommon #3> ADDRESS=10.0.0.2
rommon #4> SERVER=10.0.0.100
rommon #5> GATEWAY=10.0.0.1
rommon #6> IMAGE=f1/asa800-232-k8.bin
rommon #7> PORT=Ethernet0/0
Проверка установленных параметров:
rommon #9> set
Проверка доступности TFTP-сервера:
rommon #10> ping server
Загрузка ОС с TFTP-сервера (после окончания загрузки ASA автоматически выйдет из режима ROMMON):
rommon #11> tftp

вторник, 18 июня 2013 г.

Inter-AS Option C

 

Inter-AS Option C

Схема на которой мы рассмотрим технологию взаимодействия различных AS между собой.

Необходимо, чтобы была связность между VPN A из AS 100 и VPN A из AS 200.
Между  CE-1 и PE-1 устанавливаем eBGP сессию с передачей MPLS метки. Данная сессия называется IPv4+Labeled unicast сессией.
В этой сессии мы будем передавать только лупбеки необходимых нам коробок это 10.5.0.2, 10.5.0.1, 10.10.250.250, 10.11.250.250, а принимать будем 10.1.1.1, 10.1.1.2.
После установки labeled сессии с CE-1 и принятия необходимых лупов, PE-1 передает эти  лупбеки по аналогичной сессии RR. 
Если все проходит правильно, то от RR должен проходить пинг до CE-2 с указанием адреса source,  в данном случае это 10.10.250.250 или 10.11.250.250.
Теперь необходимо установить VPNv4 сессию между CE-1 и обеими RR. 
Учтите, что на RR надо установить опция multihop, которая позволит установить сессию с CE-1 через n-ое количество хопов, чаще всего ставят 255.
В VPNv4 сессии будет передаваться маршрутная информация VPN A т.е. после установки VPNv4 сессии с CE-1 RR в AS 100 раздаст полученную информацию своим PE, в данном случае PE-2 где терминируется VPN A.
Теперь можно будет проверить связность между 172.16.0.0./24 и 192.168.0.0/24.

На интерфейсах со стороны CE-1 и со стороны PE-1 надо обязательно выполнить команду mpls bgp forwarding создающая своего рода BGP туннель.

Пример конфигурации PE-1:

interface GigabitEthernet0/1
 description CE-1<->PE-1 Option C
 mtu 1532
 ip address 1.1.1.1 255.255.255.252
 mpls bgp forwarding

router bgp 100
 bgp router-id 10.5.0.1
 bgp log-neighbor-changes
 neighbor RR-VPNv4 peer-group
 neighbor RR-VPNv4 remote-as 100
 neighbor RR-VPNv4 update-source Loopback0
 neighbor 1.1.1.2 remote-as 200
 neighbor 1.1.1.2 description CE-1<->PE-1
 neighbor 1.1.1.2 timers 60 180
 neighbor 10.10.250.250 peer-group RR-VPNv4
 neighbor 10.11.250.250 peer-group RR-VPNv4

 address-family ipv4
  no synchronization
  redistribute isis IGP level-2 route-map ISIS-to-BGP
  neighbor RR-VPNv4 send-community both
  neighbor RR-VPNv4 next-hop-self
  neighbor RR-VPNv4 route-map TO-RR-LABELED-IPv4 out
  neighbor RR-VPNv4 send-label
  neighbor 1.1.1.2 activate
  neighbor 1.1.1.2 route-map FROM-CE-ASBR in
  neighbor 1.1.1.2 route-map TO-CE-ASBR out
  neighbor 1.1.1.2 send-label
  neighbor 10.10.250.250 activate
  neighbor 10.11.250.250 activate
  no auto-summary
 exit-address-family

 address-family vpnv4
  neighbor RR-VPNv4 send-community both
  neighbor 10.10.250.250 activate
  neighbor 10.11.250.250 activate
 exit-address-family


route-map TO-RR-LABELED-IPv4 permit 10
 match ip address prefix-list CE-VPNv4-LOOPBACKS
 set mpls-label

route-map FROM-CE-ASBR permit 10
 match ip address prefix-list CE-VPNv4-LOOPBACKS
 set community <ASN>:<Number>

route-map TO-CE-ASBR permit 10
 match ip address prefix-list LOOPBACKS
 set mpls-label

route-map ISIS-to-BGP permit 10
 match ip address prefix-list LOOPBACKS

ip prefix-list CE-VPNv4-LOOPBACKS seq 10 permit 10.1.1.1/32
ip prefix-list CE-VPNv4-LOOPBACKS seq 15 permit 10.1.1.2/32
ip prefix-list CE-VPNv4-LOOPBACKS seq 999 deny 0.0.0.0/0

ip prefix-list LOOPBACKS seq 10 permit 10.5.0.1/32
ip prefix-list LOOPBACKS seq 15 permit 10.5.0.2/32
ip prefix-list LOOPBACKS seq 20 permit 10.10.250.250/32
ip prefix-list LOOPBACKS seq 25 permit 10.11.250.250/32
ip prefix-list LOOPBACKS seq 999 deny 0.0.0.0/0



оригинал:http://alexvancasper.livejournal.com/2377.html

понедельник, 3 июня 2013 г.

MPLS Traffic Engineering Automatic Bandwidth Adjustment for TE Tunnels

 Вкратце, это балансировка нагрузки по MPLS TE Tunnels.

Примерно так:
mpls traffic-eng tunnels
mpls traffic-eng auto-bw timers frequency 60 ! как часто собирать счетчики с interface Tunnel
!

interface Tunnel2
 description "LSP 1 CR1 to CR2"
 ip unnumbered Loopback0
 load-interval 30! желательно иметь для более точных данных
 tunnel destination 1.1.1.1
 tunnel mode mpls traffic-eng
 tunnel mpls traffic-eng autoroute announce
 tunnel mpls traffic-eng path-option 100 dynamic
 tunnel mpls traffic-eng record-route
 tunnel mpls traffic-eng fast-reroute node-protect
 tunnel mpls traffic-eng auto-bw frequency 600! Как часто проводить реоптимизацию
 tunnel mpls traffic-eng load-share 1! множитель для трафика, те если поставить 2 то сюда будет              !сыпаться в 2 раза больше трафика чем в 10002
!

interface Tunnel10002
 description "LSP 2 CR1 to CR2"
 ip unnumbered Loopback0
 load-interval 30
 tunnel destination 1.1.1.2
 tunnel mode mpls traffic-eng
 tunnel mpls traffic-eng autoroute announce
 tunnel mpls traffic-eng path-option 100 dynamic
 tunnel mpls traffic-eng record-route
 tunnel mpls traffic-eng fast-reroute node-protect
 tunnel mpls traffic-eng auto-bw frequency 600
 tunnel mpls traffic-eng load-share 1


и примерно через 10 минут, трафик ровно размажется по 2ум путям.

Ссылка на первоисточник

ps не забываем на интерфейсе(физическом) что-то типа этого:
ip rsvp bandwidth 1000000

пятница, 24 мая 2013 г.

RT Constrained Route Distribution


Данная фича называется RT Constrained Route Distribution. Она была представлена в 15.1(1)S.

Идея совершенно проста. По умолчанию RR отправит на PE все VPNv4 маршруты, т.е. даже маршруты тех VPN, которые не настроены на этой PE. PE получает их и далее выбирает только те, которые нужны. На это тратятся ресурсы. Если используется функционал RT CRD, то RR перед отправкой маршрутной информации на PE согласует список route-target, которые нужны на этой PE.

Настраивает очень просто. В BGP добавляется новая address-family rtfilter unicast (указанные нейборы в идеале должны повторять настройки address-family vpnv4 unicast):

Для PE:

ip vrf BLUE
 rd 3:3
 route-target export 1:100
 route-target import 1:100
!
router bgp 65000
 bgp log-neighbor-changes
 neighbor 192.168.2.2 remote-as 65000
 neighbor 192.168.2.2 update-source Loopback0
 no auto-summary
 !
 address-family vpnv4
  neighbor 192.168.2.2 activate
  neighbor 192.168.2.2 send-community extended
 exit-address-family
 !
 address-family rtfilter unicast
  neighbor 192.168.2.2 activate
  neighbor 192.168.2.2 send-community extended
 exit-address-family


Для RR:

router bgp 65000
 bgp log-neighbor-changes
 neighbor 192.168.6.6 remote-as 65000
 neighbor 192.168.6.6 update-source Loopback0
 !
 address-family vpnv4
  neighbor 192.168.6.6 activate
  neighbor 192.168.6.6 send-community extended
  neighbor 192.168.6.6 route-reflector-client
 exit-address-family
 !
 address-family rtfilter unicast
  neighbor 192.168.6.6 activate
  neighbor 192.168.6.6 send-community extended
  neighbor 192.168.6.6 route-reflector-client
  neighbor 192.168.6.6 default-originate
 exit-address-family


Команда default-originate добавляется в настройки RR автоматически и означает, что RR запрашивает у PE все ее RT. Также эту команду можно применить и на PE, если по каким-то причинам необходимо принять все RT.

Подробно тут: http://www.cisco.com/en/US/docs/ios-xml/ios/iproute_bgp/configuration/xe-3s/irg-rt-filter.html
или правильнее тут: http://tools.ietf.org/html/rfc4684

BGP Selective Route Download


BGP Selective Route Download — еще один функционал, крайне полезный при внедрении out of forwarding path route-reflector.
Важно, что этот функционал может быть использован только в случае, если RR не форвардит трафик.

Смысл такой: маршрутизатору, выполняющему роль RR и не стоящему на forwarding path, в RIB/FIB не нужны внешние по отношению к AS маршруты.
Для определения, какие маршруты инсталлируются в RIB/FIB, а какие нет, необходимо создать критерий выборки. Проще всего метить все локальные маршруты каким-нибудь community например при редистрибьюции connected и static.

Настройки ASBR (установка community):

router bgp 65510
 address-family ipv4 unicast
 redistribute connected route-map CONNECTED-TO-BGP
  redistribute static route-map STATIC-TO-BGP
!
route-map CONNECTED-TO-BGP permit 10
 set community 65510:1000
route-map STATIC-TO-BGP permit 10
 set community 65510:1000
!
Настройки RR:

ip community-list 100 permit 65510:1000
!
route-map BGP-TO-RIB permit 10
 match community 100
!
router bgp 65510
 address-family ipv4 unicast
 table-map BGP-TO-RIB filter

Выборочная инсталляция маршрутов в RIB/FIB на RR позволяет существенно сократить время сходимости BGP! Удивишься, но BGP будет сходиться несколько секунд.

среда, 15 мая 2013 г.

output rate-limit 2960


class-map match-any MATCH-LIST
match access-group 100
!
policy-map RATE-LIMIT
class MATCH-LIST
police 30000000 8000 exceed-action drop
!
interface FastEthernet0/3
description subnet_25
no switchport
ip address 192.168.25.254 255.255.255.0
srr-queue bandwidth limit 40
service-policy input RATE-LIMIT

Т.о. мы получаем 30 мегабит на вход и 40% от пропускной способности порта на выход.

ps Работает не на всех IOS

четверг, 2 мая 2013 г.

Облачные Технологии в сетевых делах

Довелось мне как то помогать одному клиенту заниматься сексом с его собственной сетью:) По другому не могу это назвать. Условия:
1. ВСЯ СЕТЬ КЛИЕНТА БЕЗ ТВОЕГО УПРАВЛЕНИЯ!!!!!!!
2. Клиент хочет цепляться с тобой исключительно по iBGP, где его маршрутизатор(Mikrotik) выступает в качестве RR, но с реальной автономкой и своим блоком адресов. Для Стыка он выделяет свой адрес с маской 255.255.252.0.

Задача:
1. Запустить эту порнографию
2. Сделать это все еще и управляемым, те с нормальным автоматическим переключением маршрутов основной-резервный. Да еще и управлять этим самому по желанию.

Это примерная схема, где AS100 - автономка клиента, AS1 - ISP1, AS2 - ISP2.
Схема изобретена примерна такая(показано со стороны ISP1):
AS1 - MPLS сеть, AS1-1 и AS1-2 - Cisco 7606S c RSP720-3CXL.

vrf definition INET:AS100
 rd 1:1
 !
 address-family ipv4
 route-target export 1:1
 route-target import 1:1
 exit-address-family
!
!
interface Vlan 100
 description "AS100 LAN"
 vrf forwarding INET:AS100
 mtu 1600
 ip address 1.0.0.1 255.255.252.0
!
router bgp 1
 !
 address-family ipv4 vrf INET:AS100
  no synchronization
  no redestibute connected - основное условие для работы всей схемы.
  neighbor 1.0.0.254 remote-as 100
  neighbor 1.0.0.254 update-source Vlan100
  neighbor 1.0.0.254 activate
  neighbor 1.0.0.254 default-originate
  neighbor 1.0.0.254 soft-reconfiguration inbound
  neighbor 1.0.0.254 prefix-list AS100_IN in
 exit-address-family
!
ip prefix-list AS100_IN seq 10 permit 1.0.0.0/22 le 24
!
end


Router AS1-2 смотрит в сторону Public Internet, предположим AS65535


vrf definition INET:AS100
 rd 1:1
 !
 address-family ipv4
 route-target export 1:1
 route-target import 1:1
 exit-address-family
!
!
interface Vlan101
 description AS100-World
 vrf forwarding INET:AS100
 mtu 1600
 ip address 10.0.0.1 255.255.255.254
!
router bgp 1
 !
 address-family ipv4 vrf INET:AS100
  no synchronization
  network 1.0.0.0 mask 255.255.252.0
  neighbor 10.0.0.0 remote-as 65535
  neighbor 10.0.0.0 local-as 100 no-prepend replace-as - Это тоже фишка с заменой номера AS
  neighbor 10.0.0.0 transport path-mtu-discovery disable
  neighbor 10.0.0.0 update-source Vlan101
  neighbor 10.0.0.0 activate
 exit-address-family


После такого, если оператор AS2 сможет все реализовать и не будет редестрибютеть connected сеть в таблицу маршрутизации, то все может срастить банальными препендами.

Inter-AS route-target filter

IOS:
router bgp 65535
 address-family vpnv4
  neighbor 10.0.0.2 activate
  neighbor 10.0.0.2 send-community extended
  neighbor 10.0.0.2 route-map community-ingress in
  neighbor 10.0.0.2 route-map community-egress out
 exit-address-family
!
ip extcommunity-list 10 permit rt 65535:1
ip extcommunity-list 10 permit rt 65535:2
ip extcommunity-list 10 permit rt 65535:3
ip extcommunity-list 10 permit rt 65534:1
!
route-map community-egress permit 10
 match extcommunity 10
 set metric +50
!
route-map community-ingress permit 10
 match extcommunity 10
 set metric +50

IOS-XR: