- При наличии нескольких провайдеров, подключенных к нескольким разным маршрутизаторам, необходимо отключить inspect
no ip inspectна них (на тех, на которых не осуществляется NAT) - для того, чтобы не отслеживались пакеты, входящие через один маршрутизатор и уходящие через другой - Если сильно хочется, чтобы при наличии нескольких провайдеров, входящий траффик шел по одному каналу, более приоритетному, то в настройках route-map out для других провайдеров нужно указывать
set as-path prepend <ваша_AS>и этих prepend <ваша_AS> указывать тем больше, чем меньший приоритет должен быть у канала (хотя это можно пробовать решить через MED, но не со всеми провайдерами срабатывает)
Показаны сообщения с ярлыком cisco. Показать все сообщения
Показаны сообщения с ярлыком cisco. Показать все сообщения
суббота, 12 марта 2011 г.
AS и несколько провайдеров
четверг, 13 января 2011 г.
Роутинг входящих пакетов в Cisco IOS
Очередной неочевидный (для меня, на момент проблемы) момент: во многих советах по усилению защиты роутеров Cisco рекомендуется ставить на исходящих интерфейсах
В случае нескольких исходящих интерфейсов, особенно при включенном BGP, возможны случаи, когда этот самый ip verify unicast source не всегда работает правильно, по крайней мере с точки зрения получателя пакетов.
Происходит следующее - на роутере в таблицах маршрутизации существует сеть, откуда пришел пакет, но адрес назначения указывает не на тот интерфейс, откуда он пришел.
Пример:
Два провайдера, AS, поднят BGP, пакеты приходят от второго провайдера, при этом сеть, откуда они пришли указана в маршрутах BGP, приходящих от первого провайдера. Почему так получается в данном случае не столь важно. При включенном ip verify unicast source проверяется источник, выясняется, что не соотвествует таблицам BGP и пакеты отправляются в Null.
Поэтому желательно при наличии динамической маршрутизации, затрагивающей несколько равноправных интерфейсов, лучше эту команду не включать.
ip verify unicast source
В случае нескольких исходящих интерфейсов, особенно при включенном BGP, возможны случаи, когда этот самый ip verify unicast source не всегда работает правильно, по крайней мере с точки зрения получателя пакетов.
Происходит следующее - на роутере в таблицах маршрутизации существует сеть, откуда пришел пакет, но адрес назначения указывает не на тот интерфейс, откуда он пришел.
Пример:
Два провайдера, AS, поднят BGP, пакеты приходят от второго провайдера, при этом сеть, откуда они пришли указана в маршрутах BGP, приходящих от первого провайдера. Почему так получается в данном случае не столь важно. При включенном ip verify unicast source проверяется источник, выясняется, что не соотвествует таблицам BGP и пакеты отправляются в Null.
Поэтому желательно при наличии динамической маршрутизации, затрагивающей несколько равноправных интерфейсов, лучше эту команду не включать.
среда, 22 декабря 2010 г.
PPTP через роутер Cisco
Как оказалось, на роутерах Cisco не работает pptp inspection... или работает, но как-то странно - если на внешнем (входящем) интерфейсе висит какой-то access-list, запрещающий все ненужное (что в принципе естественно), то изнутри сети не работает соединение изнутри сети к внешнему PPTP серверу.
После поиска в интернете обнаружилась инетерсная вещь: Cisco recommends allowing all GRE from the needed hosts on the outside access list inbound - т.е. нужно принудительно разрешить входящие соединения по протоколу gre от всех внешних PPTP серверов.
После поиска в интернете обнаружилась инетерсная вещь: Cisco recommends allowing all GRE from the needed hosts on the outside access list inbound - т.е. нужно принудительно разрешить входящие соединения по протоколу gre от всех внешних PPTP серверов.
вторник, 8 декабря 2009 г.
Cisco ISR: замедление работы http
Дано: Cisco3845
При выкачке больших файлов по протоколу http (только по нему, по ftp и scp например все нормально) через некоторое время наблюдается падение скорости до 4-5кБ/с
Решение: посмотреть, есть ли на входящем (правило in) или исходящем (правило out) интерфейсах строка
если есть, то выполнить на роутере строку
и если там есть правила для http, то удалить их
После этого скорость падать уже не должна
При выкачке больших файлов по протоколу http (только по нему, по ftp и scp например все нормально) через некоторое время наблюдается падение скорости до 4-5кБ/с
Решение: посмотреть, есть ли на входящем (правило in) или исходящем (правило out) интерфейсах строка
ip inspection [NAME] [правило]если есть, то выполнить на роутере строку
sh run | inc inspect name [NAME]и если там есть правила для http, то удалить их
После этого скорость падать уже не должна
среда, 4 ноября 2009 г.
Cisco ISR: проблемы с соединениями
Дано: Cisco3845.
Проблема: долгое ожидание соединиения, например ожидание открытия веб-страницы в течение нескольких секунд, после чего быстрая загрузка, отсутствие соединий у некоторых пользователей, причем у остальных все нормально.
Определение узкого места:
если в результате оно в конце напишет что-то типа
значит это оно - либо вы неправильно выставили лимиты на количество открываемых сессий, либо в вашей сети кто-то решил побаловаться P2P (bittorent, skype или что-то подобное).
Проблема: долгое ожидание соединиения, например ожидание открытия веб-страницы в течение нескольких секунд, после чего быстрая загрузка, отсутствие соединий у некоторых пользователей, причем у остальных все нормально.
Определение узкого места:
sh ip inspect statistics
если в результате оно в конце напишет что-то типа
Half-open session count or session creation rate exceeded
значит это оно - либо вы неправильно выставили лимиты на количество открываемых сессий, либо в вашей сети кто-то решил побаловаться P2P (bittorent, skype или что-то подобное).
Подписаться на:
Сообщения (Atom)