Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Cisco оборудования

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169

Открыть новую тему     Написать ответ в эту тему

Paranoik_13



Крестоносец
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Настройка Cisco оборудования


 
Уже обсуждалось на форуме
Общие
Access list для Router (cisco)
Cisco Catalyst 2950: как правильно обновить  
IOS?

Закачка IOS через tftp-сервер
Switch
Cisco 2950
Catalyst 3548 Series XL
Router
Как поднять NAT на Cisco 2600
Как настроить VPN на CISCO 2611
Cisco 1701 и PPPoE
Настройка Cisco 877 мостом
PIX / ASA
Настройка Cisco PIX Firewall / ASA
CISCO PIX 7.04 форвардинг портов. КАК?
Сброс пароля на Cisco PIX 501
cisco pix 501 config помогите
Помогите настроить PIX
Cisco ASA 55x0 Remote Access VPN
Aironet
Cisco Aironet
 
Cisco IPS/IDS
Cisco IDS Sensor (NM-CIDS)
 
Поиск OS
Cisco IOS
 
Cisco Security Software
Cisco Security Software
 
Полезные ссылки
http://cisco.com - тут как гворится есть всё !
http://ciscolab.ru - CiscoLab Лаборатория Сетей
http://www.opennet.ru/mp/cisco/ - Мини-портал Cisco на opennet.ru
http://faq-cisco.ru/ - cisco на русском
http://ru.wikipedia.org/wiki/Cisco - cisco на Wikipedia
http://dreamcatcher.ru -  
http://ods.com.ua/win/rus/rfc/faq/c_faq.html - FAQ по маршрутизаторам cisco
http://anticisco.ru - молодой портал по цискам
 
 

Всего записей: 1451 | Зарегистр. 17-08-2001 | Отправлено: 10:39 27-06-2002 | Исправлено: Komandor, 10:44 31-10-2022
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
yuris
Показывай свой конфиг. Пароли убери, белые адреса разумно замаскируй.


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17278 | Зарегистр. 13-06-2007 | Отправлено: 11:04 21-10-2016
yuris

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vlary
 
Полный конфиг

Всего записей: 383 | Зарегистр. 19-11-2001 | Отправлено: 12:31 21-10-2016
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
yuris
Ёксель-моксель! Так у тебя еще и два провайдера вдобавок.
Тогда тебе роут-мапы рисовать надо, а я их в конфиге не увидел.
И еще ip sla, track и прочее, что при вух провайдерах надо.
Нат в этом случае делать надо так:  
ip nat inside source route-map ISP1 interface Dialer1 overload
ip nat inside source route-map ISP2 interface Dialer2 overload
access-list 111 permit ip 192.168.2.0 0.0.0.255 host 1.1.1.1
route-map ISP1 permit 10
 match ip address 111
 match interface Dialer1
route-map ISP2 permit 10
 match ip address 111
 match interface Dialer2

----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17278 | Зарегистр. 13-06-2007 | Отправлено: 13:19 21-10-2016
yuris

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vlary
Выполнил твои рекомендации, ничего не изменилось (из локалки не работает, на маршрутизаторе работает).
Мне не понятно, в чем разница работы нат с access-list 10 permit 192.168.2.0 0.0.0.255 и access-list 111 permit ip 192.168.2.0 0.0.0.255 host 1.1.1.1
Почему в первом случае из локалки есть выход, а во втором нет.

Всего записей: 383 | Зарегистр. 19-11-2001 | Отправлено: 18:23 23-10-2016
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
yuris
Там у тебя еще одна мапа есть, с акцесс-листом 175.
Так вот, она имеет преимущество. Убери пока все лишнее, добьешься работы НАТ,
тогда подключай потихоньку и смотри, на каком ходу он опять сдохнет.

----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17278 | Зарегистр. 13-06-2007 | Отправлено: 02:29 24-10-2016
alespopov



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
yuris
1) Напомните какая модель Cisco. 2811 ?
 
2):
!  
interface FastEthernet0/0  
 description ISP1
 ip nat outside  
 ...
interface FastEthernet0/1  
 description ISP2
 ip nat outside  
 ...
 
И чего тут делают 'ip nat outside' ?  
Сказано-же было что вешать надо на DialerX это надо только ...
 
3)  
ip nat inside source list TEST interface Dialer1 overload  
ip nat inside source route-map SDM_RMAP_1 interface Vlan1 overload  
 
Вторая строчка тут явно лишняя !

Всего записей: 377 | Зарегистр. 04-09-2001 | Отправлено: 10:06 24-10-2016
OOD

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите можно ли с Cisco Integrated Management Controller сделать обычную сетевую карту?

Всего записей: 3379 | Зарегистр. 20-05-2006 | Отправлено: 15:02 24-10-2016
yuris

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
alespopov
старушка 2801
ip nat outside на FE интерфейсы вешал до того, как здесь спросил, уберу позже.
p nat inside source route-map SDM_RMAP_1 interface Vlan1 overload она не лишняя, но похоже неправильная.
Если я её убираю, доступ из локалки к 1.1.1.1 появляется, но тогда весь трафик начинает натироваться, а мне нужно акцесс-лист 175 исключить из ната.

Всего записей: 383 | Зарегистр. 19-11-2001 | Отправлено: 16:16 24-10-2016
alespopov



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
yuris
Ну так сами-же разрешили:
access-list 175 permit ip 192.168.2.0 0.0.0.255 any
 
> но похоже неправильная.
ну и уберите эту "неправильную"
 
 Ну и делайте тогда так, как уже советовали:
#conf t
(config)#no access-list 111          
(config)#
(config)#ip access-list extended 111                            
(config-ext-nacl)#deny ip 192.168.0.0 0.0.255.255 192.168.0.0 0.0.255.255
(config-ext-nacl)#permit tcp 192.168.0.0 0.0.255.255 host 1.1.1.1 eq 443  
(config-ext-nacl)#end
#
 
Ко всему прочему по номерам напомню:
(config)#access-list ?
  <1-99>            IP standard access list
  <100-199>         IP extended access list


----------
Да помогут Вам те боги, в которых Вы верите

Всего записей: 377 | Зарегистр. 04-09-2001 | Отправлено: 16:47 24-10-2016 | Исправлено: alespopov, 16:50 24-10-2016
yuris

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Благодарю alespopov
убрал SDM_RMAP_1 и сделал акцес-лист экстендед с первой строчкой дени.

Всего записей: 383 | Зарегистр. 19-11-2001 | Отправлено: 15:17 25-10-2016
sofachka7

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
*




Спам. /emx/

Всего записей: 1 | Зарегистр. 25-10-2016 | Отправлено: 15:18 25-10-2016
alespopov



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
yuris
На  DialerX не забудьте запретить выход в WAN приватных адресов, их конечно провайдер отфильтрует, но не к чему канал исходящий забивать..
Типа
(config)#interface Dialer1
(config-if)#ip access-group 112 out
 
Ну и что-то типа:
ip access-list extended 112
 deny   ip 192.168.0.0 0.0.255.255 any
 deny   ip 172.16.0.0 0.0.255.255 any
 permit ip any any
 
последнее обязательно, иначе дефолтом deny any


----------
Да помогут Вам те боги, в которых Вы верите

Всего записей: 377 | Зарегистр. 04-09-2001 | Отправлено: 17:16 25-10-2016
yuris

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
alespopov
А ip access-group 112 out на GRE-туннели не повлияет?
На Dialer-ах висят туннели с подсетями 192.168.10.х и 192.168.11.х

Всего записей: 383 | Зарегистр. 19-11-2001 | Отправлено: 08:13 26-10-2016
alespopov



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
На Dialer-ах висят туннели с подсетями 192.168.10.х и 192.168.11.х

 
С учетом того что:

Цитата:
 
int Tu1
...
ip nhrp map multicast a.b.233.82  
tunnel source a.b.155.145
...
 

Предположу что то тут все-же "белые" адреса адреса трафика GRE, в которые в deny 112-го не попадают.
Значит на GRE трафик он никак не может влиять.
 
А что внутри тоннеля будет бегать, - так там уже можно свои можно, при необходимости навесить, уже на int TunnelX (in/out).


----------
Да помогут Вам те боги, в которых Вы верите

Всего записей: 377 | Зарегистр. 04-09-2001 | Отправлено: 09:03 26-10-2016
vabik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Аппарат cisco 2960,  как вывести логи на терминал по блокировке acl ?

Всего записей: 70 | Зарегистр. 28-12-2005 | Отправлено: 12:35 09-11-2016
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vabik
Цитата:
как вывести логи на терминал по блокировке acl ?
term monit ?
Хотя более кошерно настроить писать в удаленный syslog
Ну и почитать: Ссылка  
 


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17278 | Зарегистр. 13-06-2007 | Отправлено: 13:16 09-11-2016
cRYSMAS

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый, форумчане кто сталкивался с такой ситуацией, есть 2921 в ней подключена циска 881 по саб интерфейсу в режиме транк. Интернет на 2921 заходит через саб интерфейс - развернут фаервол на 2921. Разрешил доступ в асс. листах на досутп к интеренету из сети 881 указал что саб инетфейс который подключен "циске ip nat inside"  с циски 881 пинги ходят в Интернет все пингуется днс внешний айпи и т.д. захожу на ПК пользователя сети 881 - пинг есть на мейл и другие сайты, внешний айпи также доступен, делаю трасерт вижу маршрут бегит согласно правил все правильно захожу в браузер открываю любой сайт балалайка. Пишет не найдет ввожу айпи тоже самое. Что это?

Всего записей: 137 | Зарегистр. 18-03-2011 | Отправлено: 14:48 14-11-2016
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
cRYSMAS
Цитата:
Что это?
 MTU?  


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17278 | Зарегистр. 13-06-2007 | Отправлено: 17:51 14-11-2016
alespopov



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
cRYSMAS
Как-то все запутано ... Похоже дело с маршрутизацией из сети с ПК.
И что значит "захожу на ПК пользователя сети 881" ?
Такое подключение ?:
Интернет <---> 2921 <-тут-что-за-сеть?--> 881 <---> ПК  
А 2921 знает про сеть, где ПК ?
На этих ПК DNS куда настроен вообще ? И у них дефолтный маршрут на 881 ?
 
PS Правильный ответ на 50% состоит из правильного вопроса, со знаками пунктуации и вообще читабельности.

----------
Да помогут Вам те боги, в которых Вы верите

Всего записей: 377 | Зарегистр. 04-09-2001 | Отправлено: 18:55 14-11-2016
Belua



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте!
 Есть старенький C2611 с модулем E1. Мы через них прогоняем E1 в SIP. И вот попался очередной и совсем старенький. Вот такой, и ясно что прогнать E1 в sip не выйдет.
 

Код:
Cisco Internetwork Operating System Software
IOS (tm) C2600 Software (C2600-D-M), Version 12.2(29a), RELEASE SOFTWARE (fc1)
Copyright (c) 1986-2005 by cisco Systems, Inc.
Compiled Fri 12-Aug-05 21:12 by tinhuang
Image text-base: 0x8000808C, data-base: 0x80B5E5A4
 
ROM: System Bootstrap, Version 11.3(2)XA4, RELEASE SOFTWARE (fc1)
 
nat-gw uptime is 1 hour, 13 minutes
System returned to ROM by power-on
System restarted at 06:00:01 PRM Mon Mar 1 1993
System image file is "flash:c2600-d-mz.122-29a.bin"
 
cisco 2611 (MPC860) processor (revision 0x203) with 61440K/4096K bytes of memory.
Processor board ID JAD0536131K (198685632)
M860 processor: part number 0, mask 49
Channelized E1, Version 1.0.
Bridging software.
X.25 software, Version 3.0.0.
Primary Rate ISDN software, Version 1.1.
2 Ethernet/IEEE 802.3 interface(s)
2 Channelized E1/PRI port(s)
32K bytes of non-volatile configuration memory.
8192K bytes of processor board System flash (Read/Write)
 
 
Slot 0:
        C2611 2E Mainboard Port adapter, 3 ports
        Port adapter is analyzed
        Port adapter insertion time unknown
        EEPROM contents at hardware discovery:
        Hardware Revision        : 2.3
        PCB Serial Number        : JAD0536131K (198685632)
        Part Number              : 73-2840-13
        RMA History              : 00
        RMA Number               : 0-0-0-0
        Board Revision           : C0
        Deviation Number         : 0-26213
 
        WIC Slot 0:
        E1 (2 Port) Multi-Flex Trunk WAN daughter card
        Hardware revision 1.0           Board revision A0
        Serial number     29237945      Part number    800-04479-02
        Test history      0x0           RMA number     00-00-00
        Connector type    PCI
        EEPROM format version 1
        EEPROM contents (hex):
          0x20: 01 23 01 00 01 BE 22 B9 50 11 7F 02 00 00 00 00
          0x30: 50 00 00 00 00 08 18 00 FF FF FF FF FF FF FF FF

 
Понятно, что нужно менять плату E1, но на какую, и взлетит ли она после этого.

Всего записей: 175 | Зарегистр. 09-03-2007 | Отправлено: 10:56 18-11-2016
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Cisco оборудования


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru