Articles of 思科

Strongswan到Cisco ASA

我有一个与IPsec连接两个networking的问题。 一方面是在另一个带有Debian 8.3的TP-Link路由器上的思科ASA 55xx,后面是NAT中的StrongSwan。 问题也在于我对TP-Link端的NETMAP / SNATnetworking有所了解。 但即使没有这些规则连接也不想build立。 如何debugging连接? 我的configuration(ipsec.conf): conn %default ikelifetime=1440m keylife=60m rekeymargin=3m keyingtries=1 keyexchange=ikev1 authby=secret conn intel left=3.3.3.3 #Actual IP of Debian is 192.168.1.238 leftsubnet=192.168.1.0/24 #This should be NETMAP/SNAT leftfirewall=yes leftid=3.3.3.3 #external IP of TP-Link right=4.4.4.4 #external IP of ASA rightsubnet=172.29.106.0/24 rightid=4.4.4.4 auto=start ike=3des-sha1-modp1024 esp=3des-sha1 keyexchange=ikev2 dpdaction=restart dpddelay=30s forceencaps=yes type=tunnel 然后我检查状态它显示了几分钟,但一两分钟后 – […]

思科2851,本地networking上的节点可以访问互联网,但路由器不能

我正在使用一个2851,在GE0 / 1我有一个BT OpenReach VDSL调制解调器和GE0 / 0去交换机和我的networking的其余部分。 所需的configuration非常简单,主要工作,我希望路由器处理调制解调器的PPPoE,操作一个典型的NATconfiguration(有一些端口转发)和DNS / DHCP。 简单的权利? 我遇到的问题是,虽然我的networking上的客户端可以到达互联网没有问题,当试图从路由器本身到达互联网时,似乎并没有把数据包放在沿线的正确方向。 .. 事实(注意,路由器的IP是192.168.1.254): 路由器正在发行没有问题的DHCP租约 从我的networking上的个人电脑,我可以ping'192.168.1.254' 从我的networking上的PC上,我可以ping“8.8.8.8”。 从我的networking上的个人电脑,如果我把我的DNS服务器设置为'8.8.8.8',我可以解决'google.com'。 从我的networking上的个人电脑,如果我把我的DNS服务器设置为'192.168.1.254',我不能解决'google.com'。 从路由器,我可以ping我的本地networking上的客户端 从路由器,我不能 ping“8.8.8.8”使用命令: 平8.8.8.8 在路由器上,我可以使用以下命令ping“8.8.8.8”: ping 8.8.8.8 source 192.168.1.254 从路由器,如果我删除了NATconfiguration,我可以ping“8.8.8.8”,我也可以parsing“google.com” 所以,虽然路由器完全有能力接触到互联网,并且可以在我的本地networking上为客户端正常工作,但是我的configuration却不尽如人意,并且阻碍了路由器到达Internet的默认位置状态“(缺乏更好的术语)。 对我来说有趣的事情之一是,这个(几乎相同的)configuration在旧的2611XM上运行良好,尽pipe运行了IOS的不同版本和function集合。 这是configuration: ! version 15.1 service timestamps debug datetime msec service timestamps log datetime msec service password-encryption ! hostname 2800-router ! boot-start-marker boot-end-marker ! ! […]

思科交换机:端口安全的MAC地址与接入点粘?

如何在接入点连接的情况下保护交换机端口? 当然,我不能使用交换机端口安全mac地址sticky,否则我的WLAN客户端将无法连接。 还是我错了有一种方法如何只允许该交换机端口指定的访问点? 谢谢

与ASA Squid3 WCCPv2不起作用

所以我开始了使用思科ASA 5520(9.1(5))的Squid 3.3.8的可怕冒险。 我认为问题是stream量到达了squid盒子,但是它不是到达实际的守护进程或者它没有发送(我认为它没有进入守护进程) ASA sh wccp Global WCCP information: Router information: Router Identifier: 192.168.1.1 Protocol Version: 2.0 Service Identifier: web-cache Number of Cache Engines: 1 Number of routers: 1 Total Packets Redirected: 1049 Redirect access-list: wccp-traffic Total Connections Denied Redirect: 0 Total Packets Unassigned: 1 Group access-list: wccp-servers Total Messages Denied to Group: 1 […]

将SVI连接到不同的VRF \同一子网 – Nexus 9k

我试图做的是在同一个子网中创build几个SVI。 这可以通过将它们分成不同的VRF来完成。 我觉得我可以将这些VRF(和SVI)连接在一起的唯一方法就是创build一个从VLAN 100到VLAN 101端口的物理以太网连接。 这种拓扑结构并不能解释整个故事。 尝试想像一个集线器,并与192.168.1.0/24空间中的一堆不同的路由器交谈。 在这种情况下,我试图将这些路由器压缩成一个N9K。 有没有办法创build“虚拟线”,以便我可以将SVI连接在一起,而不会烧毁物理端口。 架构

思科 – BGP最佳pathalgorithm – 哪个标准

我在思科IOU环境下设置了拓扑结构。 R1,R2和R3路由器分别configuration一个回环接口,分别具有“1.1.1.1”,“2.2.2.2”和“3.3.3.3”地址。 这些环回在OSPF以及BGP进程上通告。 这三台路由器之间都有全连接的IBGP连接,R1是路由reflection器。 R3的BGP表有两个“2.2.2.2/32”的前缀,由R1和R2发布,最好selectR2的广告。 请参阅R3的2.2.2.2/32前缀的BGP表 BGP routing table entry for 2.2.2.2/32, version 2 Paths: (2 available, best #2, table default, RIB-failure(17)) Advertised to update-groups: 1 Local 2.2.2.2 (metric 11) from 1.1.1.1 (1.1.1.1) Origin IGP, metric 0, localpref 100, valid, internal Originator: 2.2.2.2, Cluster list: 1.1.1.1 Local 2.2.2.2 (metric 11) from 2.2.2.2 (2.2.2.2) Origin IGP, […]

Cisco 2811debugging命令

是否有一个允许debugging以彩色显示的命令。 我的技术人员读取debugging输出会更容易。 没有看到我能find的。 谢谢

思科路由器和交换机configuration

我想configurationCisco 2600系列路由器作为DHCP服务器。 到以太网端口,我想连接一个Cisco Catalyst 2900XL 24端口交换机,在这个交换机我想连接一个计算机在端口X2,2600系列路由器应该在端口X1和互联网上行链路在端口X24。 在这个上行链路上,另外一台DHCP服 是否可以configuration这些设备,使计算机将从2600系列路由器接收IP地址,而不是上网的DHCP? 路由器不应该在上行链路上广播DHCP地址。 我不想在电脑上进行手动configuration,如果可能的话,一切都应该在交换机和路由器上进行configuration。

通过思科3750 vlans静态input的mac地址奇怪的stream量行为

在我的工作场所,我们使用cisco交换机在第2层实现自定义stream量交付机制。自定义软件在以太网帧上放置特定的目的地mac,vlans将stream量分隔到不同的位置,同时将静态mac-address表项指向特定端口。 整个交付系统是相当静态的,所以对我们来说相当合适。 我没有创造它,但我理解得很好。 现在我试图理解这一点,因为我看到开关的一些奇怪的行为。 我有两个端口: gi1/10 switchport mode access vlan 10 gi1/20 switchport mode trunk switchport trunk allowed vlan 10-13 和两个用户input的mac地址表行: mac-address-table static 0101.0000.0101 vlan 10 interface gi1/10 mac-address-table static 0101.0000.0000 vlan 13 interface gi1/20 端口configuration不同,以评估技术的差异。 我有两个Linux主机,每个连接到上述端口。 每个configuration与四个子接口相同: eth1.10, eth1.11, eth1.12, and eth1.13. 主接口或子接口上没有IP地址。 我有两个stream量来源发送stream量。 每个都发送带有两个目标MAC地址的以太网帧,但一个stream量源在vlan 10上,另一个在vlan 13上。 在主机1上,连接到端口1/10的主机,当我嗅探eth1.10,11,12或13时,看不到stream量,但在运行“tcpdump -i eth1”时看到stream量。 这对我来说是有意义的,因为那些子接口只会期望标记有VLAN相应VLAN ID(10,11,12或13)的stream量,并且该交换机端口被configuration为访问。 我有正确的解释吗? 好奇的是,主机1的tcpdump输出ALSO显示了另一个mac,即使静态条目清楚地表明只发送一种types的stream量出端口。 […]

思科,如何使用VLSM和RIP-2做子网划分?

我正在学习CCNA考试,我必须使用RIP-2创build一个VLSMscheme,以满足以下要求:(这是一个练习) 使用C类networking192.168.1.0networking进行点对点连接 使用A类networking10.0.0.0,计划在每个位置的以下数量的主机:纽约:1000芝加哥:500洛杉矶:1000 在局域网和点对点连接中,根据上述要求select使用最小IP地址范围的子网掩码。 在所有情况下,请尽可能使用最低的子网编号。 子网零是允许的。 我的猜测是以下几点: 纽约:S0 / 0 192.168.1.1 / 24 Fa0 / 0 10.1.0.1networking掩码255.255.248.0 – 因为我们需要1000个主机 Chicago:S0 / 0 192.168.1.2 / 24 Fa0 / 0 10.2.0.1networking掩码255.255.252.0(对于500个主机) 洛杉矶:S0 / 0 192.168.2.3 / 24 Fa0 / 0 10.3.0.1networking掩码255.255.248.0(对于1000个主机) 这是一个很好的configuration? 我正在阅读CCNA的书,但不是一切都很清楚,所以我说要做一些练习。 谢谢!