Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Cisco оборудования

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169

Открыть новую тему     Написать ответ в эту тему

Paranoik_13



Крестоносец
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Настройка Cisco оборудования


 
Уже обсуждалось на форуме
Общие
Access list для Router (cisco)
Cisco Catalyst 2950: как правильно обновить  
IOS?

Закачка IOS через tftp-сервер
Switch
Cisco 2950
Catalyst 3548 Series XL
Router
Как поднять NAT на Cisco 2600
Как настроить VPN на CISCO 2611
Cisco 1701 и PPPoE
Настройка Cisco 877 мостом
PIX / ASA
Настройка Cisco PIX Firewall / ASA
CISCO PIX 7.04 форвардинг портов. КАК?
Сброс пароля на Cisco PIX 501
cisco pix 501 config помогите
Помогите настроить PIX
Cisco ASA 55x0 Remote Access VPN
Aironet
Cisco Aironet
 
Cisco IPS/IDS
Cisco IDS Sensor (NM-CIDS)
 
Поиск OS
Cisco IOS
 
Cisco Security Software
Cisco Security Software
 
Полезные ссылки
http://cisco.com - тут как гворится есть всё !
http://ciscolab.ru - CiscoLab Лаборатория Сетей
http://www.opennet.ru/mp/cisco/ - Мини-портал Cisco на opennet.ru
http://faq-cisco.ru/ - cisco на русском
http://ru.wikipedia.org/wiki/Cisco - cisco на Wikipedia
http://dreamcatcher.ru -  
http://ods.com.ua/win/rus/rfc/faq/c_faq.html - FAQ по маршрутизаторам cisco
http://anticisco.ru - молодой портал по цискам
 
 

Всего записей: 1451 | Зарегистр. 17-08-2001 | Отправлено: 10:39 27-06-2002 | Исправлено: Komandor, 10:44 31-10-2022
tsypkin



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
darknomad
 
Хоть версию IOS скажите...

Всего записей: 250 | Зарегистр. 23-07-2009 | Отправлено: 19:00 18-11-2013
kib5

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите, плз, можно ли заставить циску автоматически добавлять IP с которых брутфорсят в acl  (типа login block-for, напр.: если за 10 сек 3 неудачных входа - IP в acl и deny)?  
... или как грамотно защитится от такого рода атак?

Всего записей: 14 | Зарегистр. 30-11-2010 | Отправлено: 16:52 20-11-2013
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kib5
Цитата:
добавлять IP с которых брутфорсят
Что брутфорсят то? Саму циску или что-то за ней?
 


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17278 | Зарегистр. 13-06-2007 | Отправлено: 17:57 20-11-2013
kib5

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Да, саму циску...

Всего записей: 14 | Зарегистр. 30-11-2010 | Отправлено: 19:35 20-11-2013
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kib5 Если у вас статические IP, то лучше  сделайте аксели для доступа снаружи на определенные IP адреса или подсети.
А защита от подбора паролей, если в вашем Иосе такая фича, то:
security authentication failure rate [попытки] [log]
После N неправильных паролей (по умолчанию – 10) будет вставлена 15 секундная задержка.  


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11735 | Зарегистр. 10-12-2003 | Отправлено: 19:41 20-11-2013
tsypkin



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kib5
 
По поводу защиты cisco почитайте про control-plane

Всего записей: 250 | Зарегистр. 23-07-2009 | Отправлено: 20:25 20-11-2013
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kib5 Ну подумаешь, школота резвится. Хороший пароль, и пусть себе на здоровье.  
Если это так нервирует, можно вообще на внешнем интерфейсе SSH порт закрыть. А админить подключившись по VPN.

----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17278 | Зарегистр. 13-06-2007 | Отправлено: 22:58 20-11-2013
galleon2005



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите как настроить vlan'ы на циске в следующей ситуации.
Есть cisco 2911 с модулем коммутатора.
В модуль коммутатора извне приходят 4 кабеля с других подсетей.
Допустим это будут подсети 192.168.2.1/24, 192.168.3.1/24, 192.168.4.1/24, 192.168.5.1/24.
Эти кабели соотвественно подключены в 2,3,4 порты модуля коммутатора.
 
На другом конце этих кабелей маршрутизаторы имеют адреса 192.168.2.2, 192.168.3.2, 192.168.4.2
 
К самой циске подключен сервер и локальная сеть, например 192.168.0.1/24
 
Необходимо настроить маршрутизацию между всеми этими подсетями.  
 
Т.к. портам коммутатора назначить айпишники нельзя, то нужно создать vlanы и настроить маршрутизацию между этими vlanами.
 
Например настроим vlan2 на втором порту коммутатора:
 
sw1(config)# vlan 2
sw1(config-vlan)# name vlan2
 
sw1(config)# interface fa1/1
sw1(config-if)# switchport mode access
sw1(config-if)# switchport access vlan 2
 
Настроим маршрутизацию:
sw1(config)# ip routing
sw1(config)# interface Vlan2
sw1(config-if)# ip address 192.168.2.1 255.255.255.0
sw1(config-if)# no shutdown
 
Аналогично настраиваем на других портах vlan3 , vlan4  
Все остальные порты у нас останутся на интерфейсе по умолчанию - vlan1.
Назначим ему адрес:
sw1(config-if)# interface Vlan2
sw1(config-if)# ip address 192.168.0.1 255.255.255.0
 
Затем настраиваем статическую маршрутизацию:
ip route 192.168.2.1 255.255.255.0 192.168.2.2
ip route 192.168.3.1 255.255.255.0 192.168.3.2
ip route 192.168.4.1 255.255.255.0 192.168.4.2
 
А и еще, надо будет удалить интерфейс vlan1 с портов 1,2,3?
Достаточно ли таких настроек, чтобы трафик забегал между этими подсетями?
 

Всего записей: 219 | Зарегистр. 08-03-2006 | Отправлено: 07:39 21-11-2013 | Исправлено: galleon2005, 07:58 21-11-2013
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
galleon2005
Цитата:
Затем настраиваем статическую маршрутизацию:  
ip route 192.168.2.1 255.255.255.0 192.168.2.2  
ip route 192.168.3.1 255.255.255.0 192.168.3.2  
ip route 192.168.4.1 255.255.255.0 192.168.4.2  
Это еще что за чудо? Зачем нужна маршрутизация для локальных сетей на интерфейсах?
Цитата:
А и еще, надо будет удалить интерфейс vlan1 с портов 1,2,3?  
А откуда он там взялся?  
 


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17278 | Зарегистр. 13-06-2007 | Отправлено: 11:28 21-11-2013
tsypkin



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
galleon2005
 
А что со свичевыми картами уже можно работать из global conf modem, я думал только из enable через vlan database.
 
Для локальных интерфесов и так будут маршруты.

Всего записей: 250 | Зарегистр. 23-07-2009 | Отправлено: 12:18 21-11-2013
kib5

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо всем за помощь!
Почитал о control-plane... в принципе, - это подходит, (в идеале, хотелось бы, чтоб лог не забивался кучей неудачных попыток входа) хотя я и до этого пробовал использовать login block-for, но до конца не разобрался с login quiet-mode access-class. Получается, что я могу в нем указать адреса, которые не будут блокироватся в момент срабатывания защиты. (а то влупил 10мин логин-блока и сам войти не мог  )
 
 

Цитата:
А админить подключившись по VPN

неплохая мысль - надо подумать...

Всего записей: 14 | Зарегистр. 30-11-2010 | Отправлено: 12:19 21-11-2013
galleon2005



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vlary
Спасибо! Ошибки про маршрутизацию понял.
Получается маршруты нужны только в другие подсети, которые находятся за другими шлюзами. Например:
 
ip route 192.168.170.0 255.255.255.0 192.168.2.2  
ip route 192.168.226.0 255.255.255.0 192.168.3.2  
 

Цитата:
А откуда он там взялся?  

По умолчанию порты  модуля коммутатора находятся во vlan 1 (default vlan)?
sw1# show vlan brief
VLAN Name                             Status    Ports
 
---- -------------------------------- --------- -------------------------------
 
1    default                          active   Fa1/0, Fa1/1,Fa1/2,Fa1/3,Fa1/4,  
                                                       Fa1/5, Fa1/6, Fa1/7, Fa1/8, Fa1/9,  
                                                       Fa110, Fa1/11, Fa1/12, Fa1/13,
                                                       Fa1/14, Fa1/15, Fa1/16
 
Хотя получается если порт в Access, и на нем другой влан, то он автоматически исключается из default vlan?
 
tsypkin

Цитата:
А что со свичевыми картами уже можно работать из global conf modem, я думал только из enable через vlan database.  

На руках оборудования нет, я подумал, что конфигурирование свичевой карты в маршртизаторе точно такое же как и в простом коммутаторе.
http://xgu.ru/wiki/VLAN_%D0%B2_Cisco#.D0.9D.D0.B0.D1.81.D1.82.D1.80.D0.BE.D0.B9.D0.BA.D0.B0_access_.D0.BF.D0.BE.D1.80.D1.82.D0.BE.D0.B2
Вот как здесь, или нет?
 
 
 
И еще один вопрос.
В данный момент стоит обычный неуправляемый коммутатор, в который воткнуты эти кабеля с подсетями.
Устройствам из разных подсетей сейчас маршрутизация не требуется, т.к. они общаются между собой на более низком уровне, без настройки IP адресов.
Если создать вланы, то они друг друга перестанут видеть?

Всего записей: 219 | Зарегистр. 08-03-2006 | Отправлено: 13:08 21-11-2013
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
galleon2005
Цитата:
сли создать вланы, то они друг друга перестанут видеть?
Да. Поскольку весь L2 трафик будет распространяться уже не по всем портам свитча, а только в пределах своего влана.


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17278 | Зарегистр. 13-06-2007 | Отправлено: 14:47 21-11-2013
tsypkin



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
На руках оборудования нет, я подумал, что конфигурирование свичевой карты в маршртизаторе точно такое же как и в простом коммутаторе.  
http://xgu.ru/wiki/VLAN_%D0%B2_Cisco#.D0.9D.D0.B0.D1.81.D1.82.D1.80.D0.BE.D0.B9.D0.BA.D0.B0_access_.D0.BF.D0.BE.D1.80.D1.82.D0.BE.D0.B2
Вот как здесь, или нет?  

 
У меня тоже под рукой нет железки со свичевой картой, вообще на 2821 в свое время долго не мог понять в чем дело.

Всего записей: 250 | Зарегистр. 23-07-2009 | Отправлено: 15:57 21-11-2013
galleon2005



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Получил доступ к маршрутизатору.
Не получается настроить маршрутизацию между модулем коммутатора ES2-16-P, который установлен в Cisco 2911.  
На модуле коммутатора подключены кабеля от других сетей и каждому порту назначен свой айпишник ( через switchport access vlan )  
Нужно настроить OSPF, но его насколько я понимаю нужно настраивать на самом 2911.  
 
Вопрос - как мне на основном конфиге 2911 "увидеть" подсети, которые прописаны в конфиге ES2-16-P ?  
Как я понял, на роутере есть логический интерфейс коммутатора под названием G/E 1/0 который соединяется внутри циски с модулем коммутатора,  
Получается нужно через этот интерфейс как то настроить хождение трафика и динамическую маршрутизацию.
Или мне на модуле коммутатора только нужно перевести нужные порты в switchport access vlan X, а все остальное уже делать в режиме настройки роутера?
 
Еще внутри модуля коммутатора, кроме G/E 0/1 и F/E 0/1 - 16 есть еще какие то виртуальные интерфейсы G/e 0/17 и G/E 0/18 - они для чего используются
часть конфига роутера -  
 

Код:
interface GigabitEthernet0/0
no ip address
duplex auto
speed auto
!
interface GigabitEthernet0/1
no ip address
duplex auto
speed auto
!
interface GigabitEthernet0/2
no ip address
duplex auto
speed auto
!
interface GigabitEthernet1/0
ip address 192.168.200.1 255.255.255.0
!
interface GigabitEthernet1/0.2
encapsulation dot1Q 2
ip address 192.168.160.20 255.255.255.248

 
часть конфига коммутатора:
 

Код:
interface FastEthernet0/2
switchport access vlan 2
switchport mode access
!
interface FastEthernet0/3
switchport access vlan 3
switchport mode access
!
interface FastEthernet0/4
switchport access vlan 4
switchport mode access
!
interface FastEthernet0/5
switchport access vlan 5
switchport mode access
!
interface FastEthernet0/6
switchport access vlan 6
switchport mode access
!
interface GigabitEthernet0/1
switchport access vlan 6
switchport mode access
!
interface GigabitEthernet0/17
!
interface GigabitEthernet0/18
!
interface Vlan1
no ip address
no ip route-cache
!
interface Vlan2
ip address 192.168.160.17 255.255.255.248
no ip route-cache
!
interface Vlan3
ip address 192.168.160.9 255.255.255.248
no ip route-cache
!
interface Vlan4
ip address 192.168.160.1 255.255.255.248
no ip route-cache
!
interface Vlan5
ip address 192.168.161.1 255.255.255.224
no ip route-cache
!
interface Vlan6
ip address 192.168.163.1 255.255.255.224
no ip route-cache
!
interface Vlan10
ip address 192.168.200.2 255.255.255.0
no ip route-cache
 
 

 
 
Или на модуле коммутатора вообще не надо настраивать айпишник а только vlan?  По идее мне это и нужно.
На данный момент если например в модуль коммутатора воткнута железка в порт F/E 0/2 имеющая айпишник 192.168.160.18/29 - то она не пингуется с консоли роутера 2911 ( имеющего айпишник 192.168.160.20).  
А с консоли коммутатора (192.168.160.17) она пингуется нормально.
 
 
Разобрался, косяк был в том, что на модуле коммутатора надо было добавить в транк и включить все виртуальные интерфейсы ( Ge 0/17 и Ge 0/18). Ge 0/1 тоже включил туда же на всякий случай.

Всего записей: 219 | Зарегистр. 08-03-2006 | Отправлено: 14:27 24-11-2013 | Исправлено: galleon2005, 18:13 24-11-2013
tsypkin



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
galleon2005
 
Вообще когда вы используете модуль ES2-16-P установив его в 2911, считайте что вы подключили порт GE0/1 модуля к порту GE1/0 маршрутизатора. Физически ничего соединять не надо все идет через backplane.
 
Т.е. на маршрутизаторе на GE1/0 делаете  сабы, а на модуле VLAN'ы и на GE0/1 транк.

Всего записей: 250 | Зарегистр. 23-07-2009 | Отправлено: 17:55 25-11-2013
galleon2005



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
tsypkin
Ну в итоге получается так - если на модуле коммутатора виртуальный интерфейс GE 0/18 - в режиме shutdown - то вланы не пробрасываются.  
Если на модуле коммутатора включить GE 0/18 и перевести его в режим trunk и настроить allowed vlans на нем - то все работает. На маршрутизаторе как вы и говорите, сабы на GE1/0, с этим вопросов нет.
 
Хотя на форумах пишут про GE 0/1, в том числе и вы, не знаю почему так. G/E 0/1 во всяком случае у меня не в транке и вообще не используется.

Всего записей: 219 | Зарегистр. 08-03-2006 | Отправлено: 08:06 26-11-2013
qwexak



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
galleon2005
А в чем сейчас проблем ?
 
Сие танцы с бубном из за выбор ES2 а не ES3
 
Как мне кажется влан интерфейсы лучше перенести на 2911 в виде gi1/0. сабов и там уже делать все что душе угодно
 
Добавлено:
galleon2005
И советую прочитать Cisco ISR G2 Multi Gigabit Fabric

Всего записей: 25 | Зарегистр. 06-02-2003 | Отправлено: 12:07 26-11-2013
galleon2005



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
qwexak
сейчас все работает. просто долго не мог понять, что нужно настраивать транк именно на виртуальном ge 0/18, а не ge0/1.
В официальной документации про него не написано. Всего физических портов на коммутаторе 16
 
 
Вот часть конфига коммутатора:
 

Цитата:
....
!
interface FastEthernet0/2
 switchport access vlan 2
 switchport mode access
!
interface FastEthernet0/3
 switchport access vlan 3
 switchport mode access
!
interface FastEthernet0/4
 switchport access vlan 4
 switchport mode access
....
 
.....
!
interface GigabitEthernet0/1
!
interface GigabitEthernet0/17
!
interface GigabitEthernet0/18
 switchport trunk allowed vlan 2-10
 switchport mode trunk
!
interface Vlan1
 no ip address
 no ip route-cache
!
interface Vlan2
 no ip address
 no ip route-cache
!
interface Vlan3
 no ip address
 no ip route-cache
!
....
!

 
часть конфига маршрутизатора
 

Цитата:
 
...
!
interface GigabitEthernet0/0
 ip address 192.168.155.1 255.255.255.224
 duplex auto
 speed auto
!
interface GigabitEthernet0/1
 no ip address
 duplex auto
 speed auto
!
interface GigabitEthernet0/2
 no ip address
 duplex auto
 speed auto
!
interface GigabitEthernet1/0
 ip address 192.168.200.10 255.255.255.0
!
interface GigabitEthernet1/0.2
 encapsulation dot1Q 2
 ip address 192.168.150.17 255.255.255.248
!
interface GigabitEthernet1/0.3
 encapsulation dot1Q 3
 ip address 192.168.150.9 255.255.255.248
!
interface GigabitEthernet1/0.4
 encapsulation dot1Q 4
 ip address 192.168.150.1 255.255.255.248
!
.....
 
!

Всего записей: 219 | Зарегистр. 08-03-2006 | Отправлено: 15:41 26-11-2013 | Исправлено: galleon2005, 15:49 26-11-2013
naPmu3aH



Из лесу вышел
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите, пожалуйста....
Случайно завалялся у меня бесхозный свитч CISCO 2960 (WS-2960-8TC-L).  Знания по CISCO есть только теоретические, но есть желание хотя бы немножко их поднабраться.  
Могу ли я на этом устройстве поднять домашнее подключение к интернет (Москва, Билайн со всеми вытекающими, т.е. l2tp и т.д.) , а имеющийся роутер с WiFi просто подключить в режиме AP в один из портов?  
 
Я понимаю, что для поддержки l2tp наверняка нужна лицензия (Advanced IP services?) - бывает ли такая лицензия в принципе для этой серии устройств (существует ли соотв. образ OS)?  


----------
Ну і хто тебе кликав, чому ти прийшла, Стара проститутка, сука-війна? Хто тобі платить за наші тіла? Скільки ще тобі треба, яка їх ціна?

Всего записей: 4642 | Зарегистр. 30-10-2001 | Отправлено: 12:06 09-12-2013
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Cisco оборудования


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru