понедельник, 6 мая 2013 г.

Cisco Catalyst 2960 Series Enables Routing


the switch is running:
1 48    WS-C2960G-48TC-L 12.2(55)SE1           C2960-LANBASEK9-M
I know it’s not the IOS version, because it is the same one as before the reload and it worked then.”
Talking more about this:
In the global configuration mode, enter the command
sdm prefer lanbase-routing

среда, 24 апреля 2013 г.

А вы хорошо знаете статическую маршрутизацию? habrahabr.ru

Репост статьи из http://habrahabr.ru/post/174167/

Очень интересная статья о статической маршрутизации. Речь идет о вещах, которых не часто приходится задумывать, в результате чего возникает мнение, что они работают сами собой.

Автор http://habrahabr.ru/users/JDima/

Статический маршрут — первое, с чем сталкивается любой человек при изучении понятия маршрутизации IP пакетов. Считается, что это — наиболее простая тема из всех, в ней всё просто и очевидно. Я же постараюсь показать, что даже настолько примитивная технология может содержать в себе множество нюансов.

Оговорка. При написании топика я исхожу из того, что читатель знаком с концепцией маршрутизации, умеет делать статические маршруты и не считает слово «ARP» ругательным. Впрочем, даже бывалые связисты наверняка найдут тут что-то новое.
Все примеры были проверены на IOS линейки 15.2M. Поведение других ОС может различаться.
И никакого динамического роутинга тут не будет.


Мы работаем со следующей топологией:


четверг, 11 апреля 2013 г.

Linux user with only ftp access

Пользователь, у которого есть доступ только к ftp. Зайти в систему под этим аккаунтом не получится.

Добавляем "/usr/sbin/nologin" или "/bin/false" в /etc/shells, в /etc/passwd пользователю выставляем

cisco:x:1001:1001:cisco:/home/cisco:/bin/nologin.

четверг, 7 марта 2013 г.

Проверка HTTP, SMTP по telnet

Почти у всех устройств в cli есть telnet клиент. С помощью него можно проверить доступность сервисов HTTP, SMTP и других.

HTTP




C2911-RND-INT#telnet 10.110.255.2 8080 /vrf TEST
Trying 10.110.255.2, 8080 ... Open
GET /index.htm HTTP/1.1
host: 10.110.255.2

HTTP/1.1 404 Not Found
Content-Type: text/html
Accept-Ranges: bytes
Server: HFS 2.2f

далее идёт html код.

SMTP

telnet mail.domain.ext 25
You should receive a reply like:
Trying ???.???.???.???...
Connected to mail.domain.ext.
Escape character is '^]'.
220 mail.domain.ext ESMTP Sendmail ?version-number?; ?date+time+gmtoffset?

воскресенье, 17 февраля 2013 г.

Using ROMmon to Recover startup-config from NVRAM


Восстановить startup-config из nvram через ROMmon.
We had a supervisor die in a core switch today. (Alas! He served us well…) Incidentally, an unrelated issue with CiscoWorks meant that I did not have the fresh, readily-available backup config that I have come to take, all too much, for granted. A quick look through my console logs (I keep a local log of everything I ever do. Remind me to post on that later.) revealed that my last ‘show tech’ for this particular device was back in December of last year. It would not have been a huge deal to start there and make a few updates, but I really really really like to be confident I have the most fresh config possible. I would hate to miss some small detail and have an issue down the road attributed to human error. So… why not pull the config out of NVRAM from the half-baked supervisor?
The answer would be because you can’t. At least that was the response from the TAC Engineer when I asked. Of course, I didn’t believe him. ;) The real challenge was that, in this particular case, the supervisor would no longer boot. It would crash and break back into ROMmon before there was an opportunity to enter any commands in IOS and, apparently, there is no (easy) way to access the NVRAM file system from within ROMmon. The ‘dev’ command will show what file systems are available.
rommon 10 > dev
Devices in device table:
        id  name
      net:  network                  
 bootdisk:  boot disk                  (device is file system capable)
    disk0:  PCMCIA Disk 0              (device is file system capable)
    disk1:  PCMCIA Disk 1              (device is file system capable)
    eprom:  eprom                      (device is file system capable)
   mkseg1:  main memory (kseg1)      
   mkseg0:  main memory (kseg0)      
   mkuseg:  main memory (kuseg)        

пятница, 25 января 2013 г.

Site-to-site туннель GRE через IPSEC на маршрутизаторе Cisco 2911R с использованием модуля шифрования NME-RVPN


Первая схема

Казалось бы, обыденная задача - объединить два офиса шифрованным каналом. Всего-то нужно построить site-to-site VPN и зашифровать с помощью crypto map. Все так и есть, если речь идет не о государственной структуре. Нельзя использовать вражеские шифровальные алгоритмы и железо. Именно под эту задачу были выбраны маршрутизаторы ISR второго поколения 2911R. Буква R в конце названия говорит о том, что данные рутеры были произведены на территории РФ. Для шифрования трафика будем использовать модули для этих рутеров - NME RVPN, выполненные в качестве карты расширения для ISR. Они несут на борту русский софт от компании S-Terra и, конечно же, «Крипто про». По сути, платы представляют собой отдельную машинку под управлением redhat linux с несколькими кастомными софтинами. Имеет один внешний порт помимо общей коммутационной шины, которой подключаются все подобные модули в ISR.