Ciscoman's notes (Записки цыщика c дипломом)

I'm Cisco Champion Community member for 2017!

I'm Cisco Champion Community member for 2017!
"Cisco Champions are passionate about Cisco and happy to share our knowledge, experience, and feedback."

пятница, 9 апреля 2010 г.

Хитрый способ перезапустить BGP-сессию

Впринципе, ничего особо хитрого здесь нет, но все же это интересно тем, что команда используется нестандартно. Было обнаружено в поисках трюка с AS-path prepend без route-map'ов.

Как известно, такая конфигурация
neighbor local-as no-prepend replace-as dual-as
предназначена для случаев миграции с одного номера AS на другой, либо в случае, если нам необходимо производить подмену своей AS.

Пусть у нас есть такой кусок конфигурации:

router bgp 65001
no synchronization
bgp log-neighbor-changes
network 1.0.0.0 mask 255.255.255.0
neighbor 10.0.0.2 remote-as 65002
no auto-summary


При использовании local-as происходит перезапуск сессии. Этим мы и воспользуемся:


Router#debug ip bgp events
BGP events debugging is on
Router#conf t
Enter configuration commands, one per line. End with CNTL/Z.
Router(config)#router bgp 65001
Router(config-router)#neighbor 10.0.0.2 local-as 65001 no-prepend replace-as dual-as
Router(config-router)#
*Mar 1 00:10:41.351: BGP: Regular scanner event timer
*Mar 1 00:10:41.351: BGP: Import timer expired. Walking from 1 to 1
*Mar 1 00:10:42.279: BGP: service reset requests
!== почикано цензурой
*Mar 1 00:10:42.283: BGP: 10.0.0.2 reset due to Local AS change
Router(config-router)#
*Mar 1 00:10:42.283: %BGP-5-ADJCHANGE: neighbor 10.0.0.2 Down Local AS change
*Mar 1 00:10:42.719: %BGP-5-ADJCHANGE: neighbor 10.0.0.2 Up

В то же время с другой стороны:

Router#sh ip bgp
BGP table version is 8, local router ID is 2.0.0.1
Status codes: s suppressed, d damped, h history, * valid, > best, i - internal,
r RIB-failure, S Stale
Origin codes: i - IGP, e - EGP, ? - incomplete

Network Next Hop Metric LocPrf Weight Path
*> 1.0.0.0/24 10.0.0.1 0 0 65001 i
*> 2.0.0.0/24 0.0.0.0 0 32768 i
Router#
*Mar 1 00:10:26.807: %BGP-5-ADJCHANGE: neighbor 10.0.0.1 Down Peer closed the session
*Mar 1 00:10:27.235: %BGP-5-ADJCHANGE: neighbor 10.0.0.1 Up
Router#sh ip bgp
BGP table version is 10, local router ID is 2.0.0.1
Status codes: s suppressed, d damped, h history, * valid, > best, i - internal,
r RIB-failure, S Stale
Origin codes: i - IGP, e - EGP, ? - incomplete

Network Next Hop Metric LocPrf Weight Path
*> 1.0.0.0/24 10.0.0.1 0 0 65001 i
*> 2.0.0.0/24 0.0.0.0 0 32768 i
Router#


Вуаля. Сессия перезапущена. Изменений в таблице bgp почти никаких не произошло, за искючением номера версии самой таблицы. Команду можно смело удалять без опасенния повторного перезапуска bgp-сессии с пиром:

Router(config-router)#no neighbor 10.0.0.2 local-as 65001 no-prepend replace-as dual-as

За сим кланяюсь и удаляюсь.

воскресенье, 21 февраля 2010 г.

642-832 TSHOOT Quick Reference

Вороне Бог послал кусочек сыра...
А мне, благодаря своей осведомленности и оперативности, выпала счастбивая возможность бесплатно сдать новый экзамен Cisco 642-832, точнее его бета версию 643-832. К слову говоря, очень сожалею, что не был готов к сдаче бета-экзамена CCIE 350-001 по цене 50$, ну да ладно, будет и на нашей улице...
Так вот о чем я, ах да - о TSHOOT. Как обычно с новыми экзаменами, литература запаздывает, но готовится по чем-то надо. Так я набрел на сервис Safari Books Online, где в режиме триального использования умудрился перечитать буклет TSHOOT Quick Reference, вот о нем я бы и хотел сказать пару слов. Как известно, находить ошибки в книгах есть большое удовольствие. Не огорчило меня и это краткое руководство. В результате было решено отправить фидбек следующего содержания в адрес издательства:
Hello! I would like to report an error in the book TSHOOT Quick Reference (author - Brent Stewart).
On page 68 there is a text "To verify that protocol traffic is passing, consider using debug to witness hellos (debug ip eigrp packet)". In fact, the command to debug EIGRP hello-packets - debug eigrp packet.
I hope, at least in the electronic version of this will be corrected promptly. Hope this helps. It is a pity that such an experienced technical editor, as Margarett March had not noticed it before going to print.
Thank you for your attention, incerely your attentive reader from Russia.

Моя кривая орфография сохранена, однако смысл ясен. До сих пор нет ответа, даже спасибо не сказали... Наверное, я не первый ;)

Добавлено позже: В Self Study Guide дела обстоят чуть лучше, но мелкие ляпы все же встречаются. В тикете про OSPF перепутанны местами в одном из абзаце R1 и R2, в тикете про BGP - пропускная способность последовательных интерфейсов сначала упоминается в соотношении 64/128, затем 64/256.
А вот вообще шедевр: debug ip ipv6 ospf hello - Shows OSPFv3 HELLO packet information.

четверг, 31 декабря 2009 г.

Заметка для себя

недокументированная команда
csim start 98xxxxxxxxxx

понедельник, 14 декабря 2009 г.

WishList

Как это не странно, WishList на Д.Р. и новый год выглядит так:
1. Маршрутизатор Cisco CISCO857-K9
2. CCIE Routing and Switching Exam Certification Guide (4th Edition)

Второе я уже себе заказал, первое, скорее всего, останестя несбыточным в этом году =(

А меж тем на работе нам тоже сделали подарок к Н.Г., выгнали нас в ночную смену. Вот такие вот яйца.

воскресенье, 29 ноября 2009 г.

ASA и NetFlow

Начиная с версии ОС 8.2(1) добавлена проддержка NetFlow.
Включается так:
flow-export destination inside x.x.x.x yyyy
access-list flow_export_acl permit ip host x.x.x.x host x.x.x.x

class-map flow_export_class
match access-list flow_export_acl

policy-map flow_export_policy
class flow_export_class


flow-export event-type flow-creation destination x.x.x.x
service-policy flow_export_policy global

x.x.x.x - NetFlow коллектор
yyyy - порт, на котором слушает коллектор.

http://www.cisco.com/en/US/docs/security/asa/asa82/netflow/netflow.html

четверг, 19 ноября 2009 г.

Нестандартные VPI/VCI

Заметка для себя:
Иногда бывает, что провайдер выдает нестандартные значения VPI/VCI. (VPI>31 или VCI > 1023). Решается очень просто:
atm vc-per-vp 512 (например).
Подробности здесь:
http://www.cisco.com/en/US/tech/tk39/tk48/technologies_tech_note09186a00801086c5.shtml

понедельник, 16 ноября 2009 г.

Juniper for Security Platforms

Сейчас изучаю Juniper for Security Platforms Student's Guide и вижу такой опус:
IPSec supports both unicasts and multicasts traffic.
Однако, ещё из курса Cisco ISCW известно, что "IPmc is not supported with IPsec Direct Encapsulation. IPsec was created to be a security protocol
between two and only two devices, so a service such as multicast is problematic.". Примерно то же говорит RFC 2401. Понятно, конечно, что в Juniper используется IPSec over GRE (точее, route-based ipsec vpn через интерфейс st), однако об этом прямо не сказано, зачем же людей путать?
Спустя несколько дней:
Выясняются ещё более интересные подробности:

A route-based VPN is required for which scenario?
A. when the remote VPN peer is behind a NAT device
B. when multiple networks need to be reached across the tunnel and GRE cannot be used
C. when the remote VPN peer is a dialup or remote access client
D. when a dynamic routing protocol is required across the VPN and GRE cannot be used
Answer: D
Т.е это не GRE. Тогда мне совсем не ясно как это работает.

Постоянные читатели

Поиск по этому блогу