9 мар. 2010 г.

Бродкаст-адрес в качестве ip helper-address

В больших сетях с развитой адресацией часто DHCP-сервер находится в другой, возможно очень отдаленной, подсети от клиента которому необходимы сетевые настройки.

И в таком случае администраторы на интерфейсе клиентского вилана прописывают ip helper-address - адрес на который пересылаются udp-бродскасты (по умолчанию это порты: 37, 42, 49, 53, 67, 68, 69, 137 и 138).

В таком случае если DHCP-сервер изменяет свой адрес (например, мигрировал на другой сервер) необходимо будет изменить на всех интерфейс-виланах ip helpter-address.

В свою очередь DHCP-сервер тоже находится в отдельной подсети, и эта подсеть имеет свой бродкастовый адрес. Допустим наш DHCP-сервер расположен в подсети 10.1.1.0, его адрес 10.1.1.1, маска подсети будет 255.255.255.248 и соответственно бродкастовый адрес подсети 10.1.1.7.
Конфигурация SVI вилана DHCP-серверов:

int vlan 5
description DHCP_SERVERS
ip address 10.1.1.6 255.255.255.248
end

Логично предположить, что прописывая на SVI клиентского вилана не юникастовые, а бродкастовые ip helper-address можно дать себе возможность при необходимости добавлять/удалять сервера из пула (в нашем случае из сети 10.1.1.0/29) без перенастройки клиентских виланов.

Для примера возьмем клиентский вилан 100, в котором расположена сеть 10.1.2.0/24:
int vlan 100
ip address 10.1.2.1 255.255.255.0
ip helper-address 10.1.1.7
end


Однако данная конфигурация не работает.
На коммутаторах Cisco для обеспечения трансляции пакетов поступивших на бродкастовый адрес подсети извне этой сети, необходимо указать команду ip directed-broadcast. После чего коммутатор будет транслировать поступающие бродкасты в физические порты вилана.

Окончательная конфигурация серверного вилана выглядит следующим образом:
int vlan 5
description DHCP_SERVERS
ip address 10.1.1.6 255.255.255.248
ip directed-broadcast
end

Ссылки:
IP Addressing and Services Commands

6 мар. 2010 г.

Впечатления от сдачи экзамена Cisco TSHOOT Beta (643-832)

Вчера сдавал экзамен Cisco TSHOOT Beta (643-832).

Из положительного:
  • Новый GUI - понравилось что теперь время отсчитывается назад и ты всегда знаешь сколько осталось;
  • всего 12 вопросов, остальное практические задания;
  • Времени дали 3 часа

Из отрицательного:
  • Команды IOS попрежнему реализованы не все - например, очень не хватало "show int status";
  • Практика решается в форме ответа на вопросы, конфигурацию изменять для проверки своей гопотезы нельзя - одно задание не смог решить, так как небыло нужного варианта ответа, потратил на него 45 минут;
  • Есть опечатки как в топологии, так и в выводе команд - у меня один раз адреса выводились неправильные.
При подготовке к экзамену рекомендую изучить TSHOOT (642-832) Practical Exam Demo & Tutorial.

2 мар. 2010 г.

Превращаем Cisco Catalyst 6500 в кабельный тестер

Открыл для себя очень удобную фенечку 65ой каталисты - некоторые карты имеют встроенный "кабельный тестер" Time Domain Reflectometry (TDR)!

TDR может использоваться для определения обрывов в кабеле, неверно обжатых коннекторов, повреждений изоляции и др.

TDR поддерживается следующими медными линейными картами:
• WS-X6748-GE-TX (48 port CEF720 10/100/1000 line card)
• WS-X6548-GE-TX/45AF (48 port CEF256 10/100/1000 line card)
• WS-X6148A-GE-TX/45AF (48 port Classic 10/100/1000 line card)
• WS-X6148-GE-TX/45AF (48 port Classic 10/100/1000 line card)
• WS-X6148A-RJ-45/45AF (48 port Classic 10/100 line card)

Для тестирования кабеля необходимо выполнить две команды:
1. Первая - команда на тестирование порта:
6K-LV2-CL3# test cable-diagnostics tdr interface g1/3
TDR test started on interface Gi1/3
A TDR test can take a few seconds to run on an interface
Use 'show cable-diagnostics tdr' to read the TDR results.

2. Вторая - вывод данных тестирования:
6K-LV2-CL3# show cable-diagnostics tdr interface g1/3
TDR test last run on: March 5 10:22:06
Interface Speed Pair Cable length Distance to fault Channel Pair status
--------- ----- ---- ------------------- ------------------- ------- ------------
Gi1/3 1000 1-2 1 +/- 6 m N/A Pair B Terminated
3-4 1 +/- 6 m N/A Pair A Terminated
5-6 1 +/- 6 m N/A Pair C Terminated
7-8 1 +/- 2 m N/A Pair D Short


в данном тесте обнаружено к-з на паре 7-8 .

Ссылки:
http://www.cisco.com/en/US/prod/collateral/switches/ps5718/ps708/prod_white_paper0900aecd805457cc.html

24 февр. 2010 г.

PPTP Connection-tracking в Линукс

Наверное многих администраторов pptp-серверов линукс вводила в замешательство и заставляла долго ходить по форумам в поисках лекарства проблема с подключением windows-клиентов. Так случилось у меня.

Поставил и настроил pptp-сервер, с подключением из линукс нет проблем, но первый же windows-клиент говорит "подключаюсь и авторизуюсь, но сразу же выкидывает"...

На форумах находил или темы без ответа или бредовые идеи что все дело в DNS-сервере...
Когда накопал костыль "поставить правило явно пропускающее весь GRE до всех сonnection-tracking правил" неповерил, но время поджимало и попробовал. Помогло, коллега с виндовым ноутом смог нормально работать.

Такое решение не устраивало. Даже в скрипт файервола прописывать не стал.
Добрый человек Hando на форуме anticisco.ru открыл глаза - Для правильного автоматического трекинга соединений по протоколу PPTP необходимо в загрузку добавить модуль nf_conntrack_pptp.

Итак, прописываем nf_conntrack_pptp в /etc/modules.d и наслаждаемся.

8 февр. 2010 г.

Сертификационные экзамены в VUE

На Хабре опубликована заметка на тему "Оплата сертификационных тестов через VUE".

Для меня достаточно злободневная тема.
Отличное руководство для новичков сертификации! :)

Жаль только не сказано что можно сделать тестовому центру, который специально не публикует свое рассписание - заставляет переплачивать около 50% стоимости экзамена...

28 янв. 2010 г.

Voice-VLAN на Cisco Catalyst для Nortel IP Phone

Как удалось выяснить и опробовать сегодня на практике, Cisco Catalyst может передавать информацию о Voice-VLAN на IP-телефоны Nortel! :)

Для этого на коммутаторе достаточно включить протокол LLDP и прописать voice-vlan на порту телефона:
#conf t
#lldp run
#int fa1/0/1
#switchport voice-vlan 10

И конечно нужно чтобы на телефоне тоже был включен LLDP, указано тэгировать Voice-VLAN и конфигурировать его автоматически. Также на телефоне необходимо отключить тэгирование в Data-VLAN.

Тестирование проводилось на коммутаторе Catalyst 3750-24TS (IOS 12.2(46)) и телефонах Nortel 1110 и 1120.
Изрядно намучался с настройкой телефонов - русский перевод меню просто Ужасный!
Меню телефонов вообще неудобное, очень. Видимо нужно учится конфигурировать эти телефоны по сети.

Честно говоря, мне до последнего не верилось что Cisco включит передачу Voice-VLAN в реализацию LLDP. но я очень рад что компания пошла по пути унификации.

Ссылки:

Michael McNamara - LLDP with Cisco 3750

LLDP-MED and Cisco Discovery Protocol
Configuring LLDP and LLDP-MED

14 янв. 2010 г.

SVN и http-301-error

Возможно для многих не новость, но у меня эта проблема отняла два дня работы и добрую половину мозга :)

Оказалось, что если при выполении, например:
$ svn list http://svn-server/group1/repo

Вы получаете:
svn: Repository moved permanently to 'http://svn-server/group1/repo'; please relocate

А при этом доступ к веб-странице репозитория через браузер есть, то нужно всего-лишь поправить DocumentRoot, как написано тут: http://subversion.tigris.org/faq.html#http-301-error!

Но к этому я пришел только после того как отключил LDAP-аутентификацию.
При включеной - я получал следующее:
#svn import http://svn-server/group1/repo --username="user" --password="pass" --non-interactive
svn: OPTIONS of 'http://svn-server/group1/repo': authorization failed: Could not authenticate to server: rejected Basic challenge (http://svn-server).