Articles of cisco

思科ASA命令长度

每当我在ASA中写入一些命令,它就隐藏完整的命令并显示命令的位。 增加我在ASA中编写的命令长度的方法是什么,所以它不会隐藏写在terminal会话上的命令? 我试图谷歌,但无法find解决scheme (ASA)#sho run object-group id $

rsyslog – configuration帮助 – logrotate和压缩

我是Linux和rsyslog的新手。 我已经使用了多年的日志文件,但我从来没有设置一个。 在这一点上,我有一些概念设备指向我的Debain Linux服务器。 我有系统日志消息进入和写入到一个单一的文件:/ var / log / prd / fwlog我只关心3种设备types – 交换机,路由器和防火墙。 (所有思科)我的rsyslog.conf是相当简单的,我只修改了基本的configuration,评论了我不喜欢/需要的东西? 剔除注释掉的东西。 $ModLoad immark # provides –MARK– message capability $ModLoad imudp $UDPServerRun 514 $FileOwner root $FileGroup adm $FileCreateMode 0640 $DirCreateMode 0755 $Umask 0022 $WorkDirectory /var/spool/rsyslog $IncludeConfig /etc/rsyslog.d/*.conf *.* /var/log/prd/fwlog 最后我的问题! 我想旋转和分离路由器和交换机在一个日志中的日志,称为'rslog-YYYY-MM-DD'也是防火墙到一个日志的日志,名为'fwlog-YYYY-MM-DD' 我想在48小时后压缩(gzip?)日志。 我需要添加到我的configuration? 我想我把目录和文件添加到/etc/logrotate.d/rsyslog中的rsyslog中 /var/log/syslog { rotate 7 daily missingok notifempty […]

我有一个Cisco Catalyst 2940,并希望通过networking连接到它。 如何find它的IP地址?

由于我的电脑没有串口,串口线没有任何帮助。 Catalyst 2940是否通过DHCP获取地址? 至less我的DHCP服务器不显示最近请求的任何地址。 也许催化剂必须先重设? 我买了它,所以我不知道它是如何configuration的。 我是Cisco产品的新手。

绑定模式= 5针对MAC扑动的解决scheme?

有两个是互连的思科WS-2950T。 第一台交换机上的一个GBIC端口连接一个绑定接口的第一个网卡, 第二台交换机上的一个GBIC端口连接一个绑定接口的第二个网卡。 当然,两台交换机只能在一个接口上看到绑定的MAC地址(例如第一台交换机上的GBIC),绑定接口的所有入站stream量都要经过这个GBIC。 但在“mode = 5”中,所有出站stream量都在所有形成绑定的接口之间分配。 在这种情况下,数据包将从第二个交换机丢弃,反正会通过第一个交换机? 还是该部门将工作?

以不同的速度混合SFP

我需要在一个位置安装新的SFP; 但是,我需要他们连接到现有的交换机,我不知道他们是什么types的SFP。 我所知道的是我有MM纤维。 如果我安装了Cisco GLC-SX-MM 1000Base SFP,那么如果光纤的另一端连接到100Base SFP,是否会引起问题?还是两端需要匹配的速度?

如何在使用ASA-8.3 NAT后语法时使用ASA IP-SLA来configurationNAT规则?

目前我们正在ASA9上运行冗余IP连接。 我们很乐意configurationip sla以便互联网接入能够承受单一运营商的中断。 我知道ip sla命令,但是当我尝试预先填充所需的NAT规则时,第二个规则的添加会覆盖第一个。 这里是一个例子: object network NYHQ_GUESTWIRELESS_10.110.6.0_24 nat (NYHQ-GUESTWIRELESS,NYHQ-OUTSIDE_FIOS) dynamic interface 当我尝试添加额外的NAT规则时,也许 nat (NYHQ-GUESTWIRELESS,NYHQ-OUTSIDE_COGENT) dynamic interface 新规则覆盖了先前存在的规则,如下所示: object network NYHQ_GUESTWIRELESS_10.110.6.0_24 nat (NYHQ-GUESTWIRELESS,NYHQ-OUTSIDE_COGENT) dynamic interface 有什么方法可以使这两条规则就绪,以便NAT可以与我们的SLA规则合作,以确保无论使用哪个提供商,NAT仍然正常工作?

如何让互联网面对TFTP服务器安全?

我有许多思科IP电话以以下方式运作(过于简化): 与IP协议,DNS,TFTP等协商 在TFTP服务器上查找SEPXXXXXXXXXXXX.cnf.xmlconfiguration文件,其中X是电话的MAC地址 parsingconfiguration文件以加载其configuration并更新固件(也存储在TFTP服务器上),如有必要 这里的问题是我有一些电话需要放在小办公室或人民的家中。 我需要能够随时更新configuration文件,所以我不能预先configuration手机并发送出去。 如何通过互联网使TFTP访问安全,并防止有人未经授权访问configuration文件? 我知道我可以做一个基于IP的ACL,但这并不能阻止某人欺骗IP的可能性。

为什么Windows Server不响应DHCP DISCOVER?

我的networking工作得很好,我打破了。 有一个Cisco 1711路由器被configuration为将DHCP租赁交付给客户端PC。 我有一个域控制器(Server 2008)在我想要接pipeDHCPangular色的同一networking上。 我将DHCPangular色添加到服务器,configuration范围,并激活它。 然后,我通过在configuration模式下运行no service dhcp来closuresCisco 1711上的DHCP。 我试图更新客户端的IP地址,并失败。 我在服务器上运行Wireshark,它会在报告故障之前看到客户端发送的三个DHCP请求。 绝对不会发送DHCP数据包作为响应。 在DHCP的mmc中,Statistics统计了同样的故事: Discovers 0 Offers 0 Requests 6 Acks 0 Nacks 0 Declines 0 Releases 0 Total Scopes 1 Total Addresses 50 DHCP服务正在运行和授权。 我检查了C:\Windows\System32\dhcp\DhcpSrvLog-Mon.log来确认这一点。 00,01/24/11,13:46:23,Started,,,,,0,6,,, 55,01/24/11,13:46:25,Authorized(servicing),,cfl.local,,,0,6,,, 我三重检查了我的范围configuration,这是绝对正确的。 服务器不是多宿主的。 我禁用并重新启用单个networking适配器上的DHCPv4绑定。 我什至重新启动服务器。 我想不出任何理由,服务器只会忽略DHCP请求。 它变得更加怪异。 我决定放弃使用服务器,并返回使用Cisco路由器作为DHCP服务器。 我在configuration模式下运行service dhcp来恢复DHCP服务。 我试图再次在客户端PC上续订DHCP租约,但仍然失败。 然后我打开了debugging( debug ip dhcp server events和debug ip […]

思科交换机在两个地点之间的高延迟/丢弃。 如何解决问题?

我收到用户对大型仓库设备两个部分之间networking应用程序性能不佳的抱怨。 该软件是在Linux服务器上运行的基于curses的terminal应用程序。 客户端是运行telnet或SSH客户端的PC。 麻烦发生在一天前,没有最近(已知)的环境变化。 核心交换机是MDF中的Cisco Catalyst 4507R-E ,与IDF中的一个4层Cisco Catalyst 2960交换机相连,它们通过多模光纤相连。 服务器在MDF中。 受影响的客户是IDF。 从Linux应用程序服务器ping到跨越build筑物的2960堆栈pipe理地址显示出高度的变化和大量的延迟: — shipping-2960.mdmarra.local ping statistics — 864 packets transmitted, 864 received, 0% packet loss, time 863312ms rtt min/avg/max/mdev = 0.521/5.317/127.037/8.698 ms 但是,从应用程序服务器ping到客户端计算机则更加一致: — charles-pc.mdmarra.local ping statistics — 76 packets transmitted, 76 received, 0% packet loss, time 75001ms rtt min/avg/max/mdev = 0.328/0.481/1.355/0.210 ms 没有相关的Linux接口或switchport显示错误( […]

DMZ子网:去NAT还是不去NAT?

我正在考虑在思科ASA背后设置一个DMZ,它将包含大量的HTTP前端负载均衡器和SSL卸载服务 – 超过100个IP,主要集中在less量的主机上。 在过去,我将所有主机放在RFC1918专用IP上,并为每个通常在DMZ中公开的服务添加了静态映射(IP-by-IP)。 由于我们已经开始以足够快的速度添加额外的DMZ IP,使得每个IP地址单独设置变得令人讨厌,这已经变得非常烦人。 我想对其进行更改,以便整个DMZ子网设置为允许来自外部的HTTP和HTTPS – > dmz,以便负载平衡器可以根据需要抓取新的IP,而不必每次都更新ASAconfiguration。 我现在想知道的是DMZ是否在RFC1918子网上,在整个子网上使用静态NAT,还是我应该让DMZ直接分配外部IP,而仅仅依靠访问列表和身份NAT / NAT免除。 一些粗糙的ASCII艺术品: 使用直接外部IP地址的示例: Internet —> ASA —> Internal(10.1.0.0/16) | + —–> DMZ(1.2.3.0/24) 使用NATed IP地址的示例: Internet —> ASA —> Internal(10.1.0.0/16) | (1.2.3.0/24)+ —–> DMZ(10.99.0.0/24) 我看到使用NAT地址的优点是可移植性 – 如果我的上游提供者和分配改变了,我不需要重新编号我的内部DMZ。 缺点是复杂性 – 现在我必须在自己的networking内部处理内部和外部IP地址等。根据您的经验,哪种设置效果更好?