Показаны сообщения с ярлыком ios. Показать все сообщения
Показаны сообщения с ярлыком ios. Показать все сообщения

пятница, 6 декабря 2024 г.

Cisco IOS, NXOS TCL config deploy with kron

 :~/config_ff$ cat tclsh_vlan1-noshu.tcl

ios_config "interface vlan1" "no shutdown"

:~/config_ff$ cat tclsh_vlan1-shu.tcl

ios_config "interface vlan1" "shutdown"

:~/config_ff$ 


CORE#dir

Directory of bootflash:/

73021  -rw-          40   Dec 6 2024 05:44:58 -05:00  tclsh_vlan1-shu.tcl

73022  -rw-          43   Dec 6 2024 05:45:04 -05:00  tclsh_vlan1-noshu.tcl


1700155392 bytes total (868392960 bytes free)

CORE#conf t

CORE(config)#kron policy-list test-run

CORE(config-kron-policy)#cli tclsh bootflash:/tclsh_vlan1-shu.tcl

CORE(config-kron-policy)#exit

CORE(config)#kron occurrence applychange at 6:35 oneshot 

CORE(config-kron-occurrence)#policy-list test-run

CORE(config-kron-occurrence)#end

CORE#show kron sch

Kron Occurrence Schedule

applychange inactive, will run once in 0 days 00:05:14 at 6 :35 on


CORE#sh run | b kron

kron occurrence applychange at 6:35 oneshot

 policy-list test-run

!

kron policy-list test-run

 cli tclsh bootflash:/tclsh_vlan1-shu.tcl

!

CORE#conf t

Enter configuration commands, one per line.  End with CNTL/Z.

CORE(config)#no kron occurrence applychange at 6:35 oneshot

CORE(config)#end

CORE#show kron sch


Useful links:

https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/ios_tcl/configuration/15-mt/ios-tcl-15-mt-book/nm-script-tcl.html

https://www.cisco.com/c/en/us/td/docs/switches/datacenter/nexus9000/sw/93x/progammability/guide/b-cisco-nexus-9000-series-nx-os-programmability-guide-93x/b-cisco-nexus-9000-series-nx-os-programmability-guide-93x_chapter_0100111.pdf

https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/cns/configuration/xe-16-6/cns-xe-16-6-book/cns-cmd-sched.pdf

среда, 31 октября 2018 г.

IOS clear VTY session

Just reminder

Step 1:
Issue a 'show user' command to find out which connection is being used, and
take note of the address in the Location column.
   -------------------
   kriek#sh user
      Line     User      Host(s)                  Idle Location
   *  0 con 0             idle                 00:00:00
     66 vty 0             idle                 00:00:14 10.200.40.92
     -------------------
Step 2:
Issue 'show tcp brief' and look for the IP address you recorded in step 1,
in the Foreign location column. Take note of the first entry on that line, the TCB
value.
  -------------------
   kriek#sh tcp brief
   TCB             Local Address              Foreign Address
(state)   
   808E9EB4  10.200.40.37.23         10.200.40.92.11005     ESTAB
     -------------------
Step 3:
Using the TCB number recorded in Step 2, issue 'clear tcp tcb ###' where ###
is the TCB number.
      -------------------
      kriek#clear tcp tcb 808E9EB4
      -------------------

вторник, 18 ноября 2014 г.

Dual ISP enterprise (branch) cisco router, firewall (ASA)

Классическая задача для предприятий и малого бизнеса - настройка маршрутизатора с двумя каналами в интернет без использования динамических протоколов маршрутизации. Очень много информации на эту тему есть в сети. Решил и я сделать заметку.

Нужно дать пользователям интернет и опубликовать какой-либо сервис (например, RDP) наружу.

Основные затыки происходят тут:
- динамическая смена маршрута 0.0.0.0 0.0.0.0;
- настройка NAT для двух внешних интерфейсов;
- доступность опубликованного сервиса сразу через оба ISP.

Есть хороший пост на хабре - По просьбам трудящихся: Dual ISP на маршрутизаторах cisco без BGP и на сайте этого же автора более полная дока, с рассмотренным вариантом использования сразу двух ISP - Сергей Фёдоров "Подключение к 2 ISP с настройкой трекинговой маршрутизации и NAT.

Вот дока 2008 года с сайта cisco - http://www.cisco.com/c/en/us/support/docs/ip/network-address-translation-nat/100658-ios-nat-load-balancing-2isp.html.

Итак, нам нужно использовать IP SLA для решения первого пункта, ROUTE-MAP для решения второго и третьего.

Использую эти документы, я собрал схему в GNS3. В моем случае опубликован был сервис telnet. На внешних адресах (172.16.X.X) он светился в порту 10023, внутри шел на 192.168.1.2:23.


среда, 12 марта 2014 г.

Cisco IOS destination NAT from inside/outside

Это привычная всем трансляция "снаружи" или как её ещё называют "проброс портов" с внешнего адреса на внутренний хост. Указываем внешний адрес маршрутизатора 10.255.253.2 в браузере, попадаем на 80 порт хоста 10.10.1.213.
!
ip nat inside source static tcp 10.10.1.213 80 interface GigabitEthernet0/0.130 80 vrf WIFI-HEAD
!
А ниже трансляция с другой стороны. Допустим, у вас в сети есть какая-то DMZ, начинающаяся на периметре на ASA. На ней с внешнего интерфейса с адресом 86.115.124.10 транслируется порт 80 на хост 10.10.1.213. Для локальных юзеров сайт не доступен по внешнему этому адресу, а они хотят именно по нему ходить. Ниже строчка, транслирующая dst address с 86.115.124.10 на 10.10.1.213 и обратно т.е. юзеры видят пакеты, которые приходят им в ответ с адреса .10, хотя, на самом деле, они идут с адреса .213.
!
ip nat outside source static tcp 10.10.1.213 80 86.115.124.10 80 vrf WIFI-HEAD extendable
!
interface Integrated-Service-Engine1/0.11
 encapsulation dot1Q 11
 ip vrf forwarding WIFI-HEAD
 ip address 192.168.11.1 255.255.255.0
 ip helper-address 192.168.244.5
 ip nat inside
 ip virtual-reassembly in
!
interface GigabitEthernet0/0.130
 encapsulation dot1Q 130
 ip vrf forwarding WIFI-HEAD
 ip address 10.255.253.2 255.255.255.0
 ip nat outside
 ip virtual-reassembly in
!

четверг, 26 декабря 2013 г.

EEM, IP SLA, TRACK, VERIFY-REACHABILITY in Catalyst 4500

Нужно часть трафика перекинуть на прокси-сервер. Если сервер падает, нужно пускать трафик мимо него. В ядре стоит коммутатор Catalyst 4900M  с лицензией IP Services. Несмотря на лицензию, функционал EEM и PBR на коммутаторах урезан. В EEM нельзя привязать событие к track, в route-map при установке next-hop нельзя проверять доступность, используя IP SLA. Для себя решил это, находя соответствие определенному шаблону в syslog.

!
interface Vlan31
 ip address 10.6.100.50 255.255.255.252
!
interface Port-channel11
 ip address 10.6.100.1 255.255.255.252
 ip policy route-map PBR
!
ip access-list extended USERS-SUBNETS
 permit ip host 10.6.112.101 any
 permit ip host 10.6.112.85 any
 permit ip host 10.6.13.12 any
!
ip sla 12
 icmp-echo 10.6.100.49 source-interface Vlan31
 threshold 3000
 frequency 10
ip sla schedule 12 life forever start-time now
!
track 12 ip sla 12
 delay down 30
!
route-map PBR permit 10
 match ip address USERS-SUBNETS
 set ip next-hop 10.6.100.49
route-map PBR deny 100
!
event manager applet KERIO-UP
 event syslog pattern "%TRACKING-5-STATE: 12 ip sla 12 state Down->Up"
 action 1.0 syslog msg "KERIO-UP"
 action 2.0 cli command "enable"
 action 3.0 cli command "config t"
 action 3.2 cli command "interface Port-channel11"
 action 3.3 cli command "ip policy route-map PBR"
 action 3.4 cli command "exit"
event manager applet KERIODOWN
 event syslog pattern "%TRACKING-5-STATE: 12 ip sla 12 state Up->Down"
 action 1.0 syslog msg "KERIO-DOWN"
 action 2.0 cli command "enable"
 action 3.0 cli command "config t"
 action 3.2 cli command "interface Port-channel11"
 action 3.3 cli command "no ip policy route-map PBR"
 action 3.4 cli command "exit"
!

суббота, 7 декабря 2013 г.

Easy VPN Server and Remote hardware client

Готовлюсь к экзамену 642-637 SECURE. Все лабораторные работы проходили спокойно и по расписанию. Все понятно. Но тут дошло дело до Easy VPN. Название не предвещает ничего плохого, наоборот, говорит о том, что это «легко». Не тут то было. Настроить сервер через CLI в IOS для подключения программного клиента из Windows не составило большого труда, хотя конфигурация в количестве строчек выглядит внушительно. Проблемы начались, когда я подошел к конфигурации «сервер – аппаратный клиент». В рамках экзамена SECURE я рассматриваю соединение двух IOS устройств. Несмотря на то, что в офисе имеется два 2911, я решил реализовать схемы лабораторных работ в GNS.
Итак, изучив теорию, поняв, какие параметры IKE устраивают программные клиенты, какие подходят для аппаратных, я решил запустить простую схему сервер клиент. Уточню, что клиент находится в режиме «network-extension». Схема указана на рисунке ниже. В данном случае я столкнулся с проблемой, что клиент не помещает маршрут на приватную сеть сервера VPN в таблицу маршрутизации, хотя в split-tunnel она приезжает. Для того чтобы частная сеть клиента видела частную сеть сервера на маршрутизаторе клиента необходимо прописать статический маршрут на сеть сервера через внешний интерфейс. На этом интерфейсе уже есть карта шифрования, которая подхватит пакеты с нужным адресом назначения и завернет их в туннель.

Не буду приводить тут выводы дебагов, пингов и трасс. Это всё вам придется исследовать самостоятельно. Тут я положу схему сети и конфиги маршрутизаторов из GNS. Для этих экспериментов я использовал образ «c3745-adventerprisek9-mz.124-15.T14».

четверг, 28 ноября 2013 г.

Cisco IOS SSL VPN Configuration Guide

Как создается IPSEC туннель, примеры Cisco IOS

Готовлюсь к экзамену 642-637 Secure. Читаю одноименную книжку. Теперь всё ясно и понятно про IPSec и GRE. Зарисовки из конфигов рутеров в GNS.

IKE фаза 1 (Main mode or Aggressive mode)
1. Negotiate phase (согласование опций)
1.1 Hashing: MD5, SHA
1.2 Authentikation: PSK, RSA Sigs
1.3 Group (DH): 1,2,5
1.4 Lifetime of tunnel wo traffic seconds
1.5 Encryption: DES, 3DES, AES
2. Setup Keys (DH)
3. Authenticate
4. IKE phase 1 SA/tunnel ready


IKE фаза 2
1. Negotiate phase 2 (Quick mode)
1.1 Hashing: MD5/SHA HMAC
1.2 (Already authenticated)
1.3 Group/PFS (DH) Можно выбрать ещё раз
1.4 Lifetime: time or data (для туннеля 2)
1.5 Encryption
2. IKE phate 2 SA/Tunnel ready


---
Вариант 1 - обычный IPsec


!
crypto isakmp policy 100
encr aes
authentication pre-share
group 5
lifetime 360
crypto isakmp key GnsTest address 172.16.2.2
!
!
crypto ipsec transform-set GNSTEST esp-aes esp-sha-hmac
!
crypto map GNS-CM 10 ipsec-isakmp
set peer 172.16.2.2
match address 101
!
!

вторник, 18 июня 2013 г.

IP_VFR-4-FRAG_TABLE_OVERFLOW и ip virtual-reassembly

Оригинал тут - http://sergeyn.blogspot.ru/2009/03/ipvfr-4-fragtableoverflow.html

Mar 20 11:48:14 192.168.20.10 832: Mar 20 08:48:13.629: %IP_VFR-4-FRAG_TABLE_OVERFLOW: GigabitEthernet0/1: the fragment table has reached its maximum threshold 64
Mar 20 11:48:32 192.168.20.10 833: Mar 20 08:48:31.437: %IP_VFR-4-TOO_MANY_FRAGMENTS: GigabitEthernet0/1: Too many fragments per datagram (more than 32) - sent by *.*.*.*, destined to *.*.*.*

%IP_VFR-4-FRAG_TABLE_OVERFLOW : [chars]: the fragment table has reached its maximum threshold [dec]

Explanation: The number of datagrams being reassembled at any one time has reached it maximum limit.

Recommended Action: Increase the maximum number of datagrams that can be reassembled by entering the ip virtual-reassembly max-reassemblies number command, with number being the maximum number of datagrams that can be reassembled at any one time.

среда, 15 мая 2013 г.

Посмотреть кол-во портов, модулей, контейнеров под SFP


Очень удобно.

l2sw-poe8-cat2960#show inventory raw

NAME: "1", DESCR: "WS-C2960-24LC-S"
PID: WS-C2960-24LC-S   , VID: V04  , SN: FCQ1538Y1KZ

NAME: "WS-C2960-24LC-S - Power Supply 0", DESCR: "WS-C2960-24LC-S - Power Supply 0"
PID:                   , VID:      , SN: DCA1530J327

NAME: "WS-C2960-24LC-S - Fan 0", DESCR: "WS-C2960-24LC-S - Fan 0"
PID:                   , VID:      , SN:          

NAME: "WS-C2960-24LC-S - Fixed Module 0", DESCR: "WS-C2960-24LC-S - Fixed Module 0"
PID:                   , VID:      , SN:          

NAME: "GigabitEthernet0/1 Container", DESCR: "GigabitEthernet Container"
PID:                   , VID:      , SN:          

NAME: "GigabitEthernet0/1", DESCR: "GigabitEthernet0/1"
PID:                   , VID:      , SN:          

понедельник, 6 мая 2013 г.

Cisco Catalyst 2960 Series Enables Routing


the switch is running:
1 48    WS-C2960G-48TC-L 12.2(55)SE1           C2960-LANBASEK9-M
I know it’s not the IOS version, because it is the same one as before the reload and it worked then.”
Talking more about this:
In the global configuration mode, enter the command
sdm prefer lanbase-routing

среда, 24 апреля 2013 г.

А вы хорошо знаете статическую маршрутизацию? habrahabr.ru

Репост статьи из http://habrahabr.ru/post/174167/

Очень интересная статья о статической маршрутизации. Речь идет о вещах, которых не часто приходится задумывать, в результате чего возникает мнение, что они работают сами собой.

Автор http://habrahabr.ru/users/JDima/

Статический маршрут — первое, с чем сталкивается любой человек при изучении понятия маршрутизации IP пакетов. Считается, что это — наиболее простая тема из всех, в ней всё просто и очевидно. Я же постараюсь показать, что даже настолько примитивная технология может содержать в себе множество нюансов.

Оговорка. При написании топика я исхожу из того, что читатель знаком с концепцией маршрутизации, умеет делать статические маршруты и не считает слово «ARP» ругательным. Впрочем, даже бывалые связисты наверняка найдут тут что-то новое.
Все примеры были проверены на IOS линейки 15.2M. Поведение других ОС может различаться.
И никакого динамического роутинга тут не будет.


Мы работаем со следующей топологией:


воскресенье, 17 февраля 2013 г.

Using ROMmon to Recover startup-config from NVRAM


Восстановить startup-config из nvram через ROMmon.
We had a supervisor die in a core switch today. (Alas! He served us well…) Incidentally, an unrelated issue with CiscoWorks meant that I did not have the fresh, readily-available backup config that I have come to take, all too much, for granted. A quick look through my console logs (I keep a local log of everything I ever do. Remind me to post on that later.) revealed that my last ‘show tech’ for this particular device was back in December of last year. It would not have been a huge deal to start there and make a few updates, but I really really really like to be confident I have the most fresh config possible. I would hate to miss some small detail and have an issue down the road attributed to human error. So… why not pull the config out of NVRAM from the half-baked supervisor?
The answer would be because you can’t. At least that was the response from the TAC Engineer when I asked. Of course, I didn’t believe him. ;) The real challenge was that, in this particular case, the supervisor would no longer boot. It would crash and break back into ROMmon before there was an opportunity to enter any commands in IOS and, apparently, there is no (easy) way to access the NVRAM file system from within ROMmon. The ‘dev’ command will show what file systems are available.
rommon 10 > dev
Devices in device table:
        id  name
      net:  network                  
 bootdisk:  boot disk                  (device is file system capable)
    disk0:  PCMCIA Disk 0              (device is file system capable)
    disk1:  PCMCIA Disk 1              (device is file system capable)
    eprom:  eprom                      (device is file system capable)
   mkseg1:  main memory (kseg1)      
   mkseg0:  main memory (kseg0)      
   mkuseg:  main memory (kuseg)        

пятница, 25 января 2013 г.

Site-to-site туннель GRE через IPSEC на маршрутизаторе Cisco 2911R с использованием модуля шифрования NME-RVPN


Первая схема

Казалось бы, обыденная задача - объединить два офиса шифрованным каналом. Всего-то нужно построить site-to-site VPN и зашифровать с помощью crypto map. Все так и есть, если речь идет не о государственной структуре. Нельзя использовать вражеские шифровальные алгоритмы и железо. Именно под эту задачу были выбраны маршрутизаторы ISR второго поколения 2911R. Буква R в конце названия говорит о том, что данные рутеры были произведены на территории РФ. Для шифрования трафика будем использовать модули для этих рутеров - NME RVPN, выполненные в качестве карты расширения для ISR. Они несут на борту русский софт от компании S-Terra и, конечно же, «Крипто про». По сути, платы представляют собой отдельную машинку под управлением redhat linux с несколькими кастомными софтинами. Имеет один внешний порт помимо общей коммутационной шины, которой подключаются все подобные модули в ISR.

вторник, 18 декабря 2012 г.

Static route Cisco to Juniper

Есть два статических маршрута в конфиге IOS:


ip route 10.44.254.254 255.255.255.255 10.200.34.29 
ip route 10.44.254.254 255.255.255.255 10.200.34.201 250

Нужно отразить эти маршруты в конфигурации JunOS. Первое, что пришло на ум:


set route 10.44.254.254/32 next-hop 10.200.34.29 metric 1
set route 10.44.254.254/32 next-hop 10.200.34.201 metric 250

Получилось:


route 10.44.254.254/32 { 
    next-hop [ 10.200.34.29 10.200.34.201 ]; 
    metric 250; 
}

Что-то не так :)

Есть у Juniper инструмент " I2J translator". Заливаем ему часть конфига IOS, он выдает ей в синтаксисе JunOS. Результат:


* I2J Version:       10.1R2 / 7/19/2011 
 * Parse Date:        Tue Dec 18 05:19:13 PST 2012 
 * Error Lines:       0 
 * Warning Lines:     0 
 * Information Lines: 0 
 * 
 * NOTE: This config is NOT PERFECT.  It must be carefully 
 *       examined to ensure correctness. 
 * 
 * Jump to JUNOS section: 
 *  routing-options 
 * 
 * Jump to IOS configuration file with conversion messages 
  
routing-options { 
    static { 
        route 10.44.254.254/32 { 
            next-hop 10.200.34.29; 
            qualified-next-hop 10.200.34.201 { 
                preference 250; 
            } 
            resolve; 
        } 
    } 
}

Спасибо, Espen, за хороший вопрос :)

понедельник, 10 декабря 2012 г.

Cisco IOS password recovery

Оригинал тут http://www.firewall.cx/cisco-technical-knowledgebase/cisco-routers/810-cisco-router-password-recovery.html


Introduction

Password recovery is a fairly frequently used procedure for administrators and engineers. Even though we usually stack our passwords in some word, excel or text file, it's very easy to forget to update them when changes occur. The end result is you find yourself locked out of the device, wondering what on earth could be the password.
Accessing a Cisco router requires certain privileges. Depending on the router's configuration, you might be required to firstly log into the router and then enter the popular 'enable' password to elevate your access to privileged mode, from where you can issue configuration commands.
This article will show you how you can gain full administrator access to a Cisco router, bypassing all security passwords. The password recovery process, however, can be rendered useless if the administrator has previously configured the router not to allow this process to take place. In this case, the router will warn the user and, if he proceeds, all configuration will be erased, so there will be nothing to recover!

среда, 29 февраля 2012 г.

CISCO Catalyst 4900M

Вставлял модуль для твингигов и десяток в третий слот. Нашел полезные заметки по серии 4900M.

http://billyc5022.blogspot.com/2012/01/configuration-tricks-catalyst-4900m.html

http://www.cisco.com/en/US/docs/switches/lan/catalyst4500/12.2/54sg/configuration/guide/sw_int.html#wp1077316

P.S. Порты модуля 1, которые расположены непосредственно в шасси работают только на сколости 10 Gbps и только к X2 модулями. TwinGig и переходник на SFP+ тут работать не будет. Во втором и третьем модуле можно переключить с десятки на гигабиты, что и описано в ссылка выше.

среда, 16 ноября 2011 г.

Password Recovery Procedure for Catalyst 4500/4000

Настраивал каталист. Нужно было сбросить пароль на enable.

Сбросить пароль на enable для Catalyst

Перешивал.
Если это 4948, а не 4948E, при удаление файлов на бутфлеше, железка их просто помечает удаленными. Чтоб очистить место нужно дать команду "squeeze bootflash:". Чтобы увидеть помеченные файлы - "dir /all".

понедельник, 27 июня 2011 г.

Прописать dhcp helper на интерфейсе

http://mellowd.co.uk/ccie/?tag=juniper-dhcp-relay

Both IOS and JunOS allows you to configure the router as a DHCP relay agent. This is how it’s done.

On IOS it’s extremely simple. All you need to do is put the following command on the interface receiving the broadcast. In this topology it’ll be the interface connected to the switch and workstation the user is on

>conf t
# int fa0
# ip helper-address 10.1.1.1
On JunOS it’s just as simple. The configuration is not put on a particular interface, rather you specify which interface will be receiving the broadcast.

> configure
# set forwarding-options helpers bootp interface em1
# set forwarding-options helpers bootp server 10.1.1.1

UPD: На практике в junos заработало так:
forwarding-options {
    dhcp-relay {
        server-group {
            OG {
                10.19.255.255;
            }
        }
        active-server-group OG;
        group ALL {
            active-server-group OG;
            interface xe-1/2/0.215 {
                overrides {
                    allow-snooped-clients;
                }
            }
            interface xe-1/3/0.3861;
        }
    }
}

Конструкция overrides allow-snooped-clients нужна для того, чтобы через данный relay могли пролетать уже завернутые в пакет dhcp запросы. Если у вас уже на каком-то влане настроен dhcp-helper, то без этой записи запрос с него не пролетит через данный dhcp-relay