Articles of cisco

如何configurationCisco ASA 5510允许通过端口转换从LAN访问DMZ中的Web服务器?

我正在尝试configurationCisco ASA 5510防火墙以允许从LAN到DMZ Web服务器的访问。 Web服务器位于DMZ中,正在使用端口8080.我不希望用户每次尝试访问该站点时都键入端口号。 所以它应该从80到8080端口。我已经做到了外部访问。 当外部用户尝试访问Web服务器时,端口转发工作正常,但对LAN用户不起作用。 我用ASDM来做到这一点。 你能帮忙搞清楚吗? 什么命令来解决这个问题? 谢谢。

Cisco IOS XRv是否支持TCP连接的logging(例如内置和/或拆卸)?

我有一个Cisco IOS XRv演示,我想设置连接logging。 例如,对于ASA,“show logging”显示每个build立或拆卸的TCP连接的日志消息: Jun 11 12:29:31 10.10.10.254 %ASA-6-302013: Built outbound TCP connection 8236065 for outside:xxxx/443 (xxxx/443) to inside:yyyy/58772 (zzzz/58772) Jun 11 12:29:36 10.10.10.254 %ASA-6-302014: Teardown TCP connection 8236059 for outside:xxxx/443 to inside:yyyy/49350 duration 0:00:00 bytes 11460 TCP FINs 但是,如果我在IOS上执行“show logging”,它只会显示有关configuration更改的信息,但不会显示连接痕迹。 我是否需要任何其他configuration来在IOS上启用此类连接日志logging(以查看ASA上的连接跟踪)? 或者根本不支持,我需要一个单独的ASA虚拟机?

VMware – 虚拟机重启后没有获得DHCP地址

我们在ESX集群中有一个奇怪的行为: 基础设施: 我们在由vCenterpipe理的群集中有2个ESXi 5.5.0 build 2718055。 我们正在使用Essentials许可证,所以我们没有分布式交换机。 我们的公司networking有多个vlan,vm服务器需要10个vlan。 硬件是HP DL380 Gen8,8个1Gb eth端口。 连接到服务器的交换机(Cisco 2960E和3850E)端口configuration了cisco trunk vlan – 所有数据包都以其vlan标签到达。 物理networking是完全冗余的,服务器上的两个交换机之一和两个网卡中的一个可以发生故障而不会使VM崩溃。 所有的交换机端口configuration相同, 我使用2个虚拟交换机(在每个主机上),每个交换机都已分配 问题 当我重新启动虚拟机,置于esx1和自动IP地址configuration,机器将不会得到一个DHCP连接 – networking连接可用,如果我设置手动IP地址一切工作正常,但pconfig /refresh是海宁,和DHCPExplorer没有find一个有效的DHCP服务器(我可以ping,如果我指定手动IP地址)。 现在我必须将机器迁移到esx2并等待一段时间(或者执行ipconfig /renew或禁用并启用nic),机器将获得一个dhcp地址。 之后,我可以将机器移回到esx1,它将工作得很好。 之后,我甚至从DHCP资源pipe理器得到积极的结果。 然后我testing了这个行为是否连接到了networking的物理部分:我从受影响的vlan的端口组中删除了所有的物理nics,用dhcp机器做了一些重启,然后用另一个nic进行了testing – 简而言之我强迫这个端口组的所有stream量都通过networking的一个物理端口和交换机。 结果是:问题仅在两个不同的nics上的两个不同的端口上出现,但它们都连接到同一个交换机。 在我看来,如果这个开关是以某种方式阻止访问DHCP服务。 有没有人看到过这样的行为? 我将不再使用选项 – 很快我们想要升级到ESX 6,但是由于我们也有VMWare View桌面虚拟化,升级过程将包括大量工作和testing,并且不能很快完成。 编辑: 由于我们的交换机的可视化configuration对于屏幕来说太大了,所以我通过powershell导出了虚拟交换机和端口组。 有问题的主机是主机1002,我确定的有问题的nics是vmnic4和vmnic8,观察问题的端口组是PortGroup35和PortGroup41 Get-Virtualswitch|select Name, ID, NumPorts, NumPortsAvailable, Nic, MTU, VMHostID 结果: Name : […]

在Cisco SG200上创build额外的VLAN

我想使用Cisco SG200系列智能交换机 (第2层)创build2个独立的VLAN,在这些交换机中,设备不会互相看到,而能够连接到互联网。 设置很简单,路由器 – Thomson TG789vn – 充当DHCP服务器并插入交换机(端口49)。 客户端设备连接到交换机的其他端口。 我所尝试的是将路由器端口接口更改为常规,并将其添加到两个VLAN作为untagged(请参阅屏幕截图:) 端口到VLAN的映射 默认VLAN(1)上的设备工作正常,但VLAN 2(例如端口38)上的设备没有连接(不接收来自DHCP服务器的IP,无法ping通)。 尽pipeDNS服务器configuration确实提到了VLAN 1接口: 交换机上的DNSconfiguration 这可能没有任何额外的硬件,如果是的话,应该如何设置?

手动指定一个IPSec VPN连接(ASA)的隧道网关

我目前有几个VPN的内部部署设置在外部接口上,并使用接口上的默认网关作为VPN通道的始发源。 虽然外部接口已经configuration了IP块 – 我想创build一个新的VPN来源于另一个IP。 我注意到在静态路由部分有一个“隧道”选项,允许你设置一个默认隧道 – 虽然在我的情况下,我想在外部接口上有多个VPN的起源。 我的问题是 – 是否有可能有多个来源?

Juniper EX3200连接到Cisco 2900系列路由器 – 不完整的ARP条目

我试图将运行在Cisco 2900系列路由器上的Call Manager Express连接到Juniper EX3200交换机。 我都在VLAN 4上configuration,两个端口都处于访问模式,但是当我将交换机连接到路由器时,虽然我在Cisco侧和Juniper侧看到链路指示灯和接口模式,但是没有stream量stream。 经过一番调查后,我觉得思科没有完整的交换机ARP信息。 要求思科展示其ARP表对瞻博networking来说是一个不完整的logging。 SHF_R2901#sh arp Protocol Address Age (min) Hardware Addr Type Interface Internet 10.228.4.1 – 58f3.9c42.8278 ARPA GigabitEthernet0/0 Internet 10.228.4.2 0 Incomplete ARPA 端口configuration相当简单。 在思科,端口configuration是这样的: interface GigabitEthernet0/0 ip address 10.228.4.1 255.255.255.0 duplex full speed auto ! 而在瞻博networking上,相应的端口是这样configuration的: family ethernet-switching { port-mode access; vlan { members Voice; } } […]

用于AWS VPC的Cisco ASA VPN DH组

AWS在提供公开VPN服务的VPC中提供了一个简洁的function。 我configuration了这个,并确认它的function。 我们的客户正在使用Cisco 5500系列ASA设备连接到AWS VPN服务。 AWS提供的FAQ描述了阶段1和阶段2支持以下Diffie-Hellman组: 问:你支持哪些Diffie-Hellman组? 我们在阶段1和阶段2中支持以下Diffie-Hellman(DH)组。 Phase1 DH组2,14-18,22,23,24 Phase2 DH组1,2,5,14-18,22,23,24 取自http://aws.amazon.com/vpc/faqs/ AWS为Cisco 5500 ASA设备提供示例configuration( http://docs.aws.amazon.com/AmazonVPC/latest/NetworkAdminGuide/Cisco_ASA.html )。 我可以证实,这确实build立了一个隧道。 但是,提供的configuration示例似乎正在使用DH组2,用于隧道build立的阶段1和阶段2,并且也使用IKEv1而不是IKEv2。 针对5500 ASA设备的9.1.x固件的Cisco发行说明build议避免使用组1和组2,实际上其他来源也build议应避免使用组5(AWS VPC不支持组1在阶段1中,所以这是相当有趣的)。 在configurationIKEv2时,出于安全原因,您应该使用组21,20,19,24,14和5.我们不推荐Diffie Hellman Group1或Group2。 例如,使用 encryptionikev2政策10 小组21 20 19 24 14 5 取自适用于iOS版本9.1x的Cisco ASA发行说明 AWS不提供最佳实践configuration,而他们的例子是“十个启动器”。 我build议对AWS示例configuration进行以下更新,但希望能够相信在将其提供给我们的客户之前,这将实现我认为达到的目标。 Ln 48 – 54改为: crypto ikev2 policy 10 encryption aes256 authentication pre-share group 24 lifetime 28800 hash […]

思科IPsec VPN活动目录authentication

我一直试图让我们的思科ISR 2811authenticationVPN客户端对Active Directory服务器(以便Cisco VPN客户端询问用户的用户名/密码)。 Googling左右只给了我如何使用PIX / ASA做的指示,我想在路由器上做同样的事情。 谢谢,Mattias

什么是networkingpipe理员必须支持VOIP的最重要的技能/知识集?

作为networkingpipe理员(思科交换机,与WAN提供商协作,协议分析),我有一个“客户的VOIP项目责任区”。 电信集团主要负责拨号计划,语音邮件和Avaya系统附带的监控工具,但是数据stream量超过了数据networking,因此我希望在某个时候参与其中。 QoS已经实现。 我还没有接受任何正式的培训,我所看到的大多数培训课程都与VOIPpipe理有关,而不是数据networking相关问题。

Cisco ASA 5505(8.05):L2L IPSec隧道上的非对称组策略filter

我试图find一种方法来设置一个双向的L2L IPSec隧道,但对于双方都有不同的组策略filterACL。 我有以下过滤ACL设置,应用,并在我的隧道组: access-list ACME_FILTER extended permit tcp host 10.0.0.254 host 192.168.0.20 eq 22 access-list ACME_FILTER extended permit icmp host 10.0.0.254 host 192.168.0.20 根据文档,VPNfilter是双向的,您总是首先指定远程主机(10.0.0.254),然后根据文档指定本地主机和(可选)端口号。 但是,我不希望远程主机能够访问我的本地主机的TCP端口22(SSH),因为不需要这样做 – 只有主机访问远程主机的SFTP服务器的要求,反之亦然。 但是由于这些filterACL是双向的,因此第1行也允许远程主机访问我的主机的 SSH服务器。 我正在阅读的文件似乎并不清楚,如果这是可能的; 帮助/澄清非常赞赏。