Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Cisco оборудования

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169

Открыть новую тему     Написать ответ в эту тему

Paranoik_13



Крестоносец
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Настройка Cisco оборудования


 
Уже обсуждалось на форуме
Общие
Access list для Router (cisco)
Cisco Catalyst 2950: как правильно обновить  
IOS?

Закачка IOS через tftp-сервер
Switch
Cisco 2950
Catalyst 3548 Series XL
Router
Как поднять NAT на Cisco 2600
Как настроить VPN на CISCO 2611
Cisco 1701 и PPPoE
Настройка Cisco 877 мостом
PIX / ASA
Настройка Cisco PIX Firewall / ASA
CISCO PIX 7.04 форвардинг портов. КАК?
Сброс пароля на Cisco PIX 501
cisco pix 501 config помогите
Помогите настроить PIX
Cisco ASA 55x0 Remote Access VPN
Aironet
Cisco Aironet
 
Cisco IPS/IDS
Cisco IDS Sensor (NM-CIDS)
 
Поиск OS
Cisco IOS
 
Cisco Security Software
Cisco Security Software
 
Полезные ссылки
http://cisco.com - тут как гворится есть всё !
http://ciscolab.ru - CiscoLab Лаборатория Сетей
http://www.opennet.ru/mp/cisco/ - Мини-портал Cisco на opennet.ru
http://faq-cisco.ru/ - cisco на русском
http://ru.wikipedia.org/wiki/Cisco - cisco на Wikipedia
http://dreamcatcher.ru -  
http://ods.com.ua/win/rus/rfc/faq/c_faq.html - FAQ по маршрутизаторам cisco
http://anticisco.ru - молодой портал по цискам
 
 

Всего записей: 1451 | Зарегистр. 17-08-2001 | Отправлено: 10:39 27-06-2002 | Исправлено: Komandor, 10:44 31-10-2022
slut



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
demon999
Не пытайтесь, WIC-4ESW работает только в 17xx платформе

Всего записей: 1813 | Зарегистр. 31-10-2002 | Отправлено: 15:43 25-05-2011
demon999



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Да, уже понял... хотя вроде ничего не мешает вики на 2800 серии поддерживать...

Всего записей: 44 | Зарегистр. 18-06-2002 | Отправлено: 16:03 25-05-2011
I_Winter_I_I_Wolf_I



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброе время суток.
Подскажите, можно ли как-то привязать на один интерфейс 2 разных crypto map. Конфиг:
 

Код:
crypto isakmp policy 1
 encr aes 256
 hash md5
 authentication pre-share
 group 2
!
crypto isakmp policy 2
 encr aes
 hash md5
 authentication pre-share
 group 2
crypto isakmp key 111 address 1.1.1.1
crypto isakmp key 222 address 2.2.2.2
!
!
crypto ipsec transform-set SET1 esp-aes 256 esp-md5-hmac
crypto ipsec transform-set SET2 esp-aes esp-md5-hmac
!
crypto map MAP_1 1 ipsec-isakmp
 set peer 1.1.1.1
 set transform-set SET1
 set pfs group2
 match address 190
 

 
Есть интерфейс Dialer 1, к которому нужно собствено crypto map привязать.

Всего записей: 541 | Зарегистр. 13-03-2008 | Отправлено: 07:34 27-05-2011
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
I_Winter_I_I_Wolf_I
а если так попробовать

Цитата:
 
crypto keyring my-site
   pre-shared-key address 1.1.1.1 key 111
   pre-shared-key address 2.2.2.2 key 222
!
crypto isakmp policy 1
 encr aes 256
 hash md5
 authentication pre-share
 group 2
!
crypto isakmp policy 2
 encr aes
 hash md5
 authentication pre-share
 group 2
!
crypto isakmp profile my-site-1
   keyring my-site
   match identity address 1.1.1.1 255.255.255.255  
crypto isakmp profile my-site-2
   keyring my-site
   match identity address 2.2.2.2 255.255.255.255  
!
crypto ipsec transform-set SET1 esp-aes 256 esp-md5-hmac
crypto ipsec transform-set SET2 esp-aes esp-md5-hmac
!
crypto map my_MAP 1 ipsec-isakmp
 set peer 1.1.1.1
 set transform-set SET1
 set isakmp-profile my-site-1
 match address acl_1  
!
crypto map my_MAP 2 ipsec-isakmp
 set peer 2.2.2.2
 set transform-set SET2
 set isakmp-profile my-site-2
 match address acl_2  
!
interface Dialer1
 crypto map my_MAP
 


Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 08:53 27-05-2011 | Исправлено: Valery12, 08:54 27-05-2011
I_Winter_I_I_Wolf_I



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Valery12
Благодарю за помощь!
Один из туннелей поднялся (который раньше был), а второй не хочет почему-то. Буду разбираться.

Всего записей: 541 | Зарегистр. 13-03-2008 | Отправлено: 10:12 27-05-2011
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
я сам так не пробовал, у меня с crypto keyring работают на одном интерфейсе DMVPN и Easy VPN
тут может быть засада с разными ipsec transform-set

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 10:44 27-05-2011
I_Winter_I_I_Wolf_I



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Valery12
Все работает, все фазы IPSec прошли нормально на обоих туннелях. Теперь только маршрутизацию настроить осталось, чтоб все шло куда надо.
UPD
После настройки маршрутов все заработало именно так, как надо.
 
Еще есть вопрос:
Имеется куча строк в конфиге вида

Код:
ip nat inside source static udp 1.1.1.1 5004 2.2.2.2 5004 extendable

Меняются только порты, адреса те же. Таких записей - штук 100. Можно как-то исхитриться, и задать им диапазон портов, чтоб они все в одну строку помещались? На просторах гугла встречал, что можно указывать
Код:
range 5000-6000
или что-то подобное, но в моем иосе ничего похожего нет.
Cisco IOS Software, 2800 Software (C2800NM-ADVSECURITYK9-M), Version 12.4(3i), RELEASE SOFTWARE (fc2)

Всего записей: 541 | Зарегистр. 13-03-2008 | Отправлено: 11:19 27-05-2011 | Исправлено: I_Winter_I_I_Wolf_I, 11:59 27-05-2011
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
range 5000-6000  
это в акцесс листах
я на просторах интернета видел такое
 
если нужно на 192.168.1.10 пробросить порты с  6881 по 6999
 
ip nat pool p2p 192.168.1.10 192.168.1.10 netmask 255.255.255.0 type rotary
ip nat inside destination list 100 pool p2p
access-list 100 permit tcp any any range 6881 6999
 

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 13:04 27-05-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Попробуй, может так прокатит:

Код:
ip nat inside source static udp 1.1.1.1  2.2.2.2 route-map MAP extendable
access-list 101 permit udp host 1.1.1.1 range 5004 8004 any
route-map MAP permit 10
match ip address 101


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17278 | Зарегистр. 13-06-2007 | Отправлено: 13:11 27-05-2011
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
I_Winter_I_I_Wolf_I
весь конфиг не видел, но многое зависит от софта и насколько лениво)
если inside и outside адреса не меняются, а хочется сократить конфиг, можно открыть полностью адрес, а порты открыть/закрыть на acl. + можно поиграться с object group.

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 19:39 27-05-2011
almunia

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
До вчерашнего дня з цисками особо дела не имел.
Задача стоит следующая:  
1. настроить Vlan, чтобы подразделения не видели друг друга - уже прочел как.  
2. выпустить их в инет - каким образом ? можно ли на Циске 2960 настроит Vlan без внешнего маршрутизатора ?
3. еще нужно настроить коммутатор таким образом чтобы на определенный порт могли подключатся только определенные машини, как привязать несколько маков к одному порту коммутатора  ?

Всего записей: 96 | Зарегистр. 31-05-2011 | Отправлено: 17:46 31-05-2011
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

по п.3 функционал port security

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 17:51 31-05-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
almunia Относительно п.2. Циска 2960 - это коммутатор. Поэтому без маршрутизатора - никак. Если вам, конечно, провайдер не выдает по эзернету сетку класса С, и всем компам можно присвоить белые адреса.


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17278 | Зарегистр. 13-06-2007 | Отправлено: 21:39 31-05-2011
almunia

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо за ответы, буду разбираться с port security.

Всего записей: 96 | Зарегистр. 31-05-2011 | Отправлено: 09:14 01-06-2011
TORR

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Кто-нибудь сталкивался с такой проблемой?..
Суть такова:  
Есть Cisco Catalyst 2960 48(PoE), все настроено и работает как надо, но в один прекрасный момент у кого-то на компьютере "пропадает интернет", физически связь есть, все лампочки везде горят но пакеты никуда не бегут, даже в пределах этой циски.  
Перезагрузка циски, включение выключение порта, перевод порта из одного Vlan'a в другой никакого эффекта не оказывает.
На компьютере установлен статический IP, смена IPишника на другой не приводит ни к каким результатам(пакеты бегать никуда не начинают), однако если изменить MAC-адресс на сетевой карте этого компьютера(при этом не  важно какой IP-адресс установлен) связь тут же появляется, пакеты начинают шустро бегать куда хочется.
 Во время всех манипуляций порт на циске не меняется.
Каких либо ошибок в логах замечено не было.
Связи с какими либо внешними явлениями не замечено.
 Происходит все это довольно редко, и на разных компьютерах.
После смены mac адреса на этих компьютерах все начинает работать без каких либо дополнительных действий на стороне циски.
Все продолжает работать довольно долго(в пределах 8-10 месяцев), потом происходит такая же ситуация, после смены мака, в том числе и на старый, на котором до этого отказывалась работать, все начинает работать опять нормально.
 
В какую сторону копать?
 
ps: как влияет смена портов на циске пока проверить не удалось.

Всего записей: 66 | Зарегистр. 01-10-2003 | Отправлено: 12:29 01-06-2011
alespopov



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
TORR
Что-то мне это напоминает работу port-security
А может прошивка глючная ... У нас на подобном все работает без глюков, тфу-тфу-тфу:

Код:
 
Switch Ports Model              SW Version            SW Image                  
------ ----- -----              ----------            ----------                
*    1 50    WS-C2960-48TT-L    12.2(55)SE1           C2960-LANBASEK9-M        
 



----------
Да помогут Вам те боги, в которых Вы верите

Всего записей: 377 | Зарегистр. 04-09-2001 | Отправлено: 14:30 01-06-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TORR Было такое, не на циске, но на коммутаторе тоже довольно почтенной фирмы. С какого-то перепугу он занес все маки, которые поступали с другого коммутатора, на адрес порта, куда даже и патчкорд не был вставлен. В результате картина тем же маслом, что твоя. Меняем сетевуху на компе или меняем ее мак-адрес - комп начинает работать.
Лечил я это дело ручной чисткой базы МАК-адресов, после этого все заработало.
Так что когда будешь иметь подобный фефект, посмотри по базе МАКов, на каком порту он числится.  


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17278 | Зарегистр. 13-06-2007 | Отправлено: 15:46 01-06-2011
ginger



Рыжик
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TORR

Цитата:
В какую сторону копать?

Покажите вашу конфигурацию оборудования.
Спасибо.

----------
Кто людям помогает, тот тратит время зря... Хорошими делами прославиться нельзя...

Всего записей: 854 | Зарегистр. 03-09-2001 | Отправлено: 15:56 01-06-2011
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TORR
ничего просто так не бывает, если только не кривой софт.
обновите по возможности.
если такое опять произойдет, начните траблшутить. в результате можете докопаться до очень интересных вещей.

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 17:13 01-06-2011
AMuHb

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Кто как борется  с пропажей ntp  в новых иосах 857 циски?
 
Зачемто убрали поддержку синхоронизации времени даты, добавили
 
clock save interval  
clock initialize nvram
 
но даже если это всё сконфигурить то после того как циска потеряет питание (ребутнут кнопкой) дата слетает 8-(
 
Как обойти данный глюк или какая процедура конфигурации?

Всего записей: 73 | Зарегистр. 22-09-2005 | Отправлено: 10:01 02-06-2011
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Cisco оборудования


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru