Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Cisco оборудования

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169

Открыть новую тему     Написать ответ в эту тему

Paranoik_13



Крестоносец
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Настройка Cisco оборудования


 
Уже обсуждалось на форуме
Общие
Access list для Router (cisco)
Cisco Catalyst 2950: как правильно обновить  
IOS?

Закачка IOS через tftp-сервер
Switch
Cisco 2950
Catalyst 3548 Series XL
Router
Как поднять NAT на Cisco 2600
Как настроить VPN на CISCO 2611
Cisco 1701 и PPPoE
Настройка Cisco 877 мостом
PIX / ASA
Настройка Cisco PIX Firewall / ASA
CISCO PIX 7.04 форвардинг портов. КАК?
Сброс пароля на Cisco PIX 501
cisco pix 501 config помогите
Помогите настроить PIX
Cisco ASA 55x0 Remote Access VPN
Aironet
Cisco Aironet
 
Cisco IPS/IDS
Cisco IDS Sensor (NM-CIDS)
 
Поиск OS
Cisco IOS
 
Cisco Security Software
Cisco Security Software
 
Полезные ссылки
http://cisco.com - тут как гворится есть всё !
http://ciscolab.ru - CiscoLab Лаборатория Сетей
http://www.opennet.ru/mp/cisco/ - Мини-портал Cisco на opennet.ru
http://faq-cisco.ru/ - cisco на русском
http://ru.wikipedia.org/wiki/Cisco - cisco на Wikipedia
http://dreamcatcher.ru -  
http://ods.com.ua/win/rus/rfc/faq/c_faq.html - FAQ по маршрутизаторам cisco
http://anticisco.ru - молодой портал по цискам
 
 

Всего записей: 1451 | Зарегистр. 17-08-2001 | Отправлено: 10:39 27-06-2002 | Исправлено: Komandor, 10:44 31-10-2022
Luckas

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Valery12

Цитата:
"я так понимаю эти терминалы в сетях 2.0 3.0 и 4.0" - да, всё верно  
access-list 1 permit 192.168.0.0 0.0.255.255  
Так верно?

Если Вас не затруднит, откликнитесь на мои исправления.

Всего записей: 52 | Зарегистр. 18-08-2006 | Отправлено: 19:24 09-01-2011 | Исправлено: Luckas, 19:28 09-01-2011
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Luckas
да верно, а "ip nat enable" убрать
по поводу банк-клиент, который использует ТСР и порт 9971, если он в сети 1.0 и не работает стоит уточнить  - действительно достаточно ТСР порт 9971, понятие банк-клиент слишком общее, некоторые используют очень экзотические протоколы типа IP 250
 
и еще, я не знаю что за устройство 192.168.1.1 но дефолтным шлюзом у него должен быть 192.168.1.221

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 19:48 09-01-2011 | Исправлено: Valery12, 20:00 09-01-2011
Luckas

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Valery12

Спасибо Вам за поминание!
.1.1 адсл м-м для впн-провайдера к терминалам

Цитата:
"ip nat enable"
- уберу!

Цитата:
он в сети 1.0
- да в этой сети и в прежней конфигурации он работает безо всяких доп. условий, но я, обязательно, уточню у банка.
 
PS подскажите, следует ли менять прошивку на c870-advipservicesk9-mz.124-15.T1.bin, хотя бы из соображения получения впн л2пт, но размер флэш 24мб

Всего записей: 52 | Зарегистр. 18-08-2006 | Отправлено: 20:16 09-01-2011 | Исправлено: Luckas, 20:33 09-01-2011
pojar



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Забыл отписаться, конфиг полностью рабочий, проблемка была в следующем "Все гениальное просто" нужно было поднять интерфейс, не просто no shutdown, а подключить к сети. самому смешно.
 
 

Цитата:
всем привет, помогите разобраться с CA сервером на цыске, ниже конфига, которую откопал в нете, ее и вбивал.  
 
Проблема в следующем, роутер, где поднят СА не может получить сам себе сертификат. второе, не понял как настроить СА  
 
для работы в режиме RA, может в этом и есть решение проблемы с получение сертификата самому себе. оригинал по сылке  
 
http://xgu.ru/wiki/Центр_сертификатов_на_маршрутизаторе_Cisco  
 
1) Поднял NTP сервер для синхронизации кисок, дату, время, часовой пояс. Номер страты указал 1, я понял что это  
 
приоритет.  
r3ca#clock set  
NTP сервер.  
r3ca(config)#ntp master <номер страты>  
 
2) Задал имя маршрутизатора и имя домена:  
r3ca(config)#hostname r3ca  
r3ca(config)#ip domain name cisco.com  
 
3) Включил http сервер для протокола SCEP  
r3ca(config)#ip http server  
 
4) Далее перед созданием пары ключей, зашел на сервер СА и подправил опции  
В качестве базового места для хранения данных СА-сервера указал flash  
r3ca(cs-server)#database url flash:  
Установил тип данных в базе данных выдачи сертификатов:  
r3ca(cs-server)#database level minimum  
Задал параметр для идентификации сервера в сети:  
r3ca(cs-server)#issuer-name CN=r3ca  
Задал время обновления списка отозванных сертификатов по максимуму  
r3ca(cs-server)# lifetime crl  
r3ca(cs-server)# lifetime certificate  
r3ca(cs-server)# lifetime ca-certificate  
r3ca(cs-server)# grant ra-auto кажется, тоесть для авторизованых обновление сертификата без запроса администратора.  
 
Настроил trustpoint  
r3ca(config)#crypto pki trustpoint r3ca  
r3ca(ca-trustpoint)# enrollment url http://r3ca:80  
r3ca(ca-trustpoint)# revocation-check crl  
 
5) Создание пары RSA ключей  
r3ca(config)#crypto key generate rsa general-keys label r3ca exportable  
r3ca(config)#crypto key export rsa r3ca pem url flash: 3des cisco123  
 
Включаю сервер  
r3ca(config)#crypto pki server r3ca  
r3ca(cs-server)#no shut  
 
команды ниже показывают что все нормально, ключи есть, сервер работает  
r3ca#show crypto pki server  
r3ca#show crypto pki trustpoints  
 
 
 
Теперь Настройка маршрутизатора, на котором находится CA, для получения сертификата  
 
Создаем статическую запись хост-ip address:  
r3ca(config)# ip host r3ca 192.168.2.1  
 
Для того чтобы сервер мог получить сертификат необходимо создать на нем еще одну trustpoint, так как trustpoint  
 
созданная автоматически при создании CA-сервера не может использоваться для выдачи сертификата сервером самому себе:  
r3ca(config)# crypto pki trustpoint TEST  
r3ca(ca-trustpoint)#enrollment url http://r3ca:80  
 
Получить сертификат CA-сервера:  
r3ca(config)# crypto pki authenticate TEST  
 
и тут ошибка: % Error in receiving Certificate Authority certificate: status = FAIL, cert length = 0  
 
На сервере не видно запроса crypto pki server r3ca info requests  
 
и мне не понятно  
Настройка CA на маршрутизаторе для работы в режиме RA  
       
Если сервер сертификатов Cisco IOS на маршрутизаторе работает в режиме RA, то CA выдающий сертификаты должен быть  
 
сервером сертификатов Cisco IOS.  
 
crypto pki server RArouter  
 mode ra  
!  
crypto pki trustpoint RArouter  
 enrollment mode ra  
 enrollment url http://iosca  
 subject-name cn=RArouter  
 revocation-check crl  
 rsakeypair RArouter

 
 
Добавлено:
Кто нибудь обьясните, что такое RA режим, для чего он нужен на CA сервере.

Всего записей: 28 | Зарегистр. 07-06-2008 | Отправлено: 06:51 11-01-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pojar
Цитата:
Кто нибудь обьясните, что такое RA режим, для чего он нужен на CA сервере.
 

Цитата:
Registration Authority (RA)
Some CAs extend their reliability and availability by supporting registration authority (RA) as part of their implementation. An RA is a server that acts as a proxy for the CA, so CA functions can continue when the CA is offline or otherwise unavailable.

Надеюсь, понятно без перевода
 

Всего записей: 17278 | Зарегистр. 13-06-2007 | Отправлено: 11:17 11-01-2011
PuFFeG



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
interface FastEthernet0/0
description $ETH-SW-LAUNCH$$INTF-INFO-FE 0$$ES_LAN$$FW_INSIDE$$ETH-LAN$
ip address xxx.xxx.xxx.xxx 255.255.255.0
no ip redirects
no ip unreachables
no ip proxy-arp
ip nat inside
ip virtual-reassembly


Цитата:
interface FastEthernet0/1
description $ETH-WAN$
ip address yyy.yyyy.yyy.yyy 255.255.255.252
no ip redirects
no ip unreachables
no ip proxy-arp
ip nat outside
ip virtual-reassembly
ip route-cache flow
duplex auto
speed auto
no mop enabled

 
Делаю ip nat inside source static tcp xxx.xxx.xxx.111 21 yyy.yyyy.yyy.yyy 21
acl создать надо... или что не так делаю(( Неделю уже бъюсь... сделал PAT сети xxx.xxx.xxx.xxx в интернет, а обратно пару портов прокинуть не получается
 
 
Сейчас получилось подключится к прокинутому порту, но только на машину которая через сиску инет берет, убираю с шлюза сиску. Сразу коннект срывается... На другие хосты порты не кидает. Ничего не понимаю

Всего записей: 13 | Зарегистр. 13-01-2007 | Отправлено: 13:22 17-01-2011 | Исправлено: PuFFeG, 13:23 17-01-2011
roma



skydiver
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Сейчас получилось подключится к прокинутому порту, но только на машину которая через сиску инет берет, убираю с шлюза сиску. Сразу коннект срывается... На другие хосты порты не кидает. Ничего не понимаю

а на другие какие? которые в интернет не могут трафик отправить? а как они ответный трафик то направят куда надо?

Всего записей: 2908 | Зарегистр. 10-09-2001 | Отправлено: 13:25 17-01-2011
PuFFeG



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вобщем у меня в сети есть узел A и B  
 
делаю маппинг порта ip nat inside source static tcp xxx.xxx.xxx.A 21 yyy.yyyy.yyy.yyy 21  
и на второй комп ip nat inside source static tcp xxx.xxx.xxx.B 110 yyy.yyyy.yyy.yyy 110
 
ниче не работает
 
ставлю шлюзом на машине A сиску  тыкаю с домашнего компа телнет, работает... со второго инета телнетом свечу в 21 работает. в это же время 110 не принимает.
 
переставляю шлюз, пакеты из дома и со второго инета перестают ходить...
 
show ip nat translations показывает одинаковую информацию на два подключения(с разными портами естессно)

Всего записей: 13 | Зарегистр. 13-01-2007 | Отправлено: 13:36 17-01-2011 | Исправлено: PuFFeG, 13:37 17-01-2011
roma



skydiver
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
ставлю шлюзом на машине A сиску  тыкаю с домашнего компа телнет, работает... со второго инета телнетом свечу в 21 работает. в это же время 110 не принимает.  

а на В кто шлюз?
 

Цитата:
переставляю шлюз, пакеты из дома и со второго инета перестают ходить...  

всмысле шлюзом делаете что-то другое?
 
рассмотрим пример более детально.
 
пусть идёт запрос с 8.8.8.8:888 на yyy.yyyy.yyy.yyy:21 после прохождения этой циски это будет запрос с 8.8.8.8:888 на xxx.xxx.xxx.A:21 получив такой запрос xxx.xxx.xxx.A захочет ответить на 8.8.8.8 куда он должен послать ответ? если шлюзом указана эта циска то всё будет в порядке - через таблицу ната ответ xxx.xxx.xxx.A:21 на 8.8.8.8:888 превратится в yyy.yyyy.yyy.yyy:21 на 8.8.8.8:888
если же у вас есть другой шлюз то ничё работать не будет, поскольку 8.8.8.8:888 ожидает ответ с yyy.yyyy.yyy.yyy:21 а не айпишника какого-то другого шлюза.

Всего записей: 2908 | Зарегистр. 10-09-2001 | Отправлено: 13:52 17-01-2011
PuFFeG



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо все понял ) Уже неделю бьюсь не могу понять теперь въезжаю наконец))
Первая сиска моя, на обычных роутерах таких проблем не встречалось!

Всего записей: 13 | Зарегистр. 13-01-2007 | Отправлено: 14:11 17-01-2011
pojar



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго времени суток. Никто не поднимал Easy VPN с центром сертификации. Настроил по руководству http://www.cisco.com/en/US/tech/tk583/tk372/technologies_configuration_example09186a00800948e3.shtml
 
Но работоспособность пока проверить не могу, столкнулся с проблемой. Cisco VPN client'y не удается запросить сертификат. ниже логи. Сам CA server работает, поднята DMVPN+IPsec+Cisco СА.
 
Как я понял проблемка в привелигированном режиме, на цыске есть один user с привилегиями 15,
 
аутентификация
 
aaa authentication login default local
aaa authentication login ClientAuth local
aaa authorization console
aaa authorization exec default local
aaa authorization network ClientAuth local
 
1 23:52:25.110 01/20/11 Sev=Warning/3 CERT/0xxxxxxxx
HTTP error.
 
2 23:52:25.111 01/20/11 Sev=Warning/2 CERT/0xxxxxxxx
Online certificate server returned the following HTTP error: HTTP error:
HTTP/1.1 401 Unauthorized
Date: Thu, 20 Jan 2011 18:04:41 GMT
Server: cisco-IOS
Accept-Ranges: none
WWW-Authenticate: Basic realm="level_15_access"
 
 
3 23:52:25.111 01/20/11 Sev=Warning/2 CERT/0xxxxxxxx
Could not retrieve CA certificate to begin enrollment.

Всего записей: 28 | Зарегистр. 07-06-2008 | Отправлено: 07:19 21-01-2011 | Исправлено: pojar, 07:20 21-01-2011
pssasator

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Интересно вас почитать! Cisco есть, все есть. возьми элементарный Packet Tracer 5.3 да понфигурь - там и разберешься...

Всего записей: 4 | Зарегистр. 24-01-2011 | Отправлено: 15:09 24-01-2011
Ugend88

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Друзья, прошу вашей помощи.
Ситуация следующая:
Не пингуется внешний мир с локалки. Сервак(XenServer) шлюз пингует, сам себя пингует, другой сервак(XenServer) пингует, а внешний мир не хочет. Еще не получается запинговать ни с кошки ни с XenServer'а мой сервак со старой виндой 2003 на которой стоит домен, днс. Ну и фиг собственно с ним, наверно что-то от предыдущих настроек осталось. Я все равно буду переустанавливать винду. Наверно после переустановки и он начнется пинговать.
Из дома прекрасно делаю впн и цепляюсь консолью(XenCenter) к сервкам(XenServer). Да и без впн, по внешнему ip нормально цепляюсь благодаря пробросу портов.
Я уже конфиг весь наизусть выучил ))), перепроверил все настройки, ну все вроде правильно.  
На всякий случай перед отправкой поста, еше раз посмотрел конфиг, ну хоть об стену головой, не могу сообразить в чем дело. ((
 

Цитата:
Конфиг удалил в связи с решением проблемы

Всего записей: 3 | Зарегистр. 26-01-2011 | Отправлено: 23:08 26-01-2011 | Исправлено: Ugend88, 21:37 29-01-2011
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ugend88
wireshark запускали на внешнем интерфейсе?
с самого маршрутизатора пинги уходят?
show ip nat trans что показывает?

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 12:50 27-01-2011
roma



skydiver
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
access-list 100

может стоит использовать простой аксес-лист? всмысле стандартный.

Всего записей: 2908 | Зарегистр. 10-09-2001 | Отправлено: 14:39 27-01-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ESX091 Строго говоря, акцесс-лист должен быть такой:
access-list 100 deny ip 192.168.0.0 0.0.255.255 192.168.0.0 0.0.255.255  
access-list 100 permit ip 192.168.1.0 0.0.0.255 any

----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17278 | Зарегистр. 13-06-2007 | Отправлено: 17:13 27-01-2011
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vlary
=) и каким же образом это влияет на пинги?))

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 17:20 27-01-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ESX091
Цитата:
=) и каким же образом это влияет на пинги?))  
Да это так, для чистоты жанра. А по сути проблемы, либо человек чего-то недописал из реального конфига, типа акцесс-листов для фильтров, либо пинги бреются на следующем хопе, который  route 0.0.0.0 0.0.0.0 x.x.x.x . В данной конфигурации все должно работать.
А вообще не понятно, работает ли у него все остальное, кроме пингов. Да и интерес к теме, он похоже, потерял.
 


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17278 | Зарегистр. 13-06-2007 | Отправлено: 18:29 27-01-2011 | Исправлено: vlary, 18:31 27-01-2011
Ugend88

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Не не не, не потерял )) только приехал с работы.
Ща соберусь с мыслей и отпишусь )
 
Собственно отписываюсь.
Сразу оговорюсь, что в настройке кошки я не силен, так сказать только учусь.
 
to ESX091

Цитата:
wireshark запускали на внешнем интерфейсе?

Не запускал, можно ли это провернуть находясь дома?

Цитата:
с самого маршрутизатора пинги уходят?

С самой кошки все замечательно пингуется, и локалка и внешний мир.
 
to vlary

Цитата:
А по сути проблемы, либо человек чего-то недописал из реального конфига, типа акцесс-листов для фильтров, либо пинги бреются на следующем хопе, который  route 0.0.0.0 0.0.0.0 x.x.x.x .

Все, что выдала кошка, все выложил. Честное пионерское )))

Цитата:
А вообще не понятно, работает ли у него все остальное, кроме пингов.

Все остальное, что? У меня пока два сервака с XenServer на которых еще ничего не установленно, кошка и свич. )
VPN работает нормально, проброс портов пашет.

Всего записей: 3 | Зарегистр. 26-01-2011 | Отправлено: 20:35 27-01-2011 | Исправлено: Ugend88, 21:39 29-01-2011
ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ugend88
запускаете пинг с любого внутреннего узла, например на 8.8.8.8
пока идет пинг
1. смотрите на кошке и показываете здесь
show ip nat translations icmp
2. сможете ли поснифить трафик который уходит в сторону провайдера от cisco?
 

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 13:25 28-01-2011 | Исправлено: ESX091, 13:26 28-01-2011
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Cisco оборудования


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru