The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Создать новую тему
 - Свернуть нити
Пометить прочитанным
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |  
Форум Маршрутизаторы CISCO и др. оборудование. [ Раздел для поиска IOS ]  
cisco 871W dhcp, !*! Энди, (Диагностика и решение проблем) 14-Апр-24, 10:00  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • gt оверквотинг удален DHCP отдается по подсетям Подсети привязываются к интер, !*! Andrey (??), 09:07 , 15-Апр-24 (1)
    >[оверквотинг удален]
    > поднял, одно плохо - хочется чтобы адреса раздавались по соответствующим интерфейсам
    > - для вайфая из одного пула, для эзернета из другого -
    > но никак не получается :( что нужно сказать на dot11radio0? все
    > работает без заморочек через бридж. может кто чего подскажет?
    > софт  C870 Software (C870-ADVIPSERVICESK9-M), Version 12.4(24)T6, RELEASE SOFTWARE (fc2)
    > три dhcp pool по 32 адреса из одной сети - для эзернет,
    > вайфай, ppp - тут все как часы, а вот для вайфай
    > циска упорно берет адреса из пула для езернета. адрес роутера на
    > бридже, но даже если присвоить адрес радио интерфейсу из нужного пула
    > - циска плюет на него. если нужен будет конфиг - кину.

    DHCP отдается по подсетям. Подсети привязываются к интерфейсам.
    По умолчанию Wifi работает в бридже с VLAN1. Т.е. в одной подсети.
    Или делать привязку MAC-IP или выгонять Wifi в другой VLAN и привязывать этот VLAN к брижду.
    Учтите что маршрутизация между VLAN будет "кушать" CPU.

    По докам можно ориентироваться и на С89х. Архитектура одна и та-же. Отсутствуют только некоторые фичи из-за разницы в IOS 12.х и 15.х линеек. Но базовые настройки не меняются десятилетиями.

    сообщить модератору +/ответить
    • ну да, так то я уже и сам дотумкал что лучший вариант для домашней сети - привяз, !*! Энди (ok), 15:28 , 15-Апр-24 (2)
      > DHCP отдается по подсетям. Подсети привязываются к интерфейсам.
      > По умолчанию Wifi работает в бридже с VLAN1. Т.е. в одной подсети.
      > Или делать привязку MAC-IP или выгонять Wifi в другой VLAN и привязывать
      > этот VLAN к брижду.
      > Учтите что маршрутизация между VLAN будет "кушать" CPU.
      > По докам можно ориентироваться и на С89х. Архитектура одна и та-же. Отсутствуют
      > только некоторые фичи из-за разницы в IOS 12.х и 15.х линеек.
      > Но базовые настройки не меняются десятилетиями.

      ну да, так то я уже и сам дотумкал что лучший вариант для домашней сети - привязка по макам, и ограничение размером сети. но так лениво - каждую железяку и телефон привязывать ;) потому и надеялся что может есть вариант по ленивому :) вариант с созданием dot11radio0.1 делал, и он мне как то сразу не глянулся, почему и не стал делать отдельный вилан для вайфая. наверно все же лучше плюнуть на разделение езернет-вайфай, тем более что у меня в домашней сети только два телика без вайфая, проще им рядом эту циску поставить. спасибо за помощь и подтверждение. кстати, пока шарился в поисках док - наткнулся на интересную фичу - если по найденной ссылке на циско.ком напрямую не зайти, то зачастую можно эту доку получить если сказать гуглу перевести страницу. в 60 процентах примерно срабатывает.

      сообщить модератору +/ответить
  • Очень хотелось бы У самого по той же причине лежит такая же дома- всё руки не , !*! Happy_demon (ok), 08:14 , 17-Апр-24 (3)
    > - циска плюет на него. если нужен будет конфиг - кину.

    Очень хотелось бы. У самого по той же причине лежит такая же дома- всё руки не доходят. А те мануалы, что находил в сети- как на подбор частичные

    сообщить модератору +/ответить
    • лови обещанное критика приветствуется да, впн снаружи не тестировался - слегка, !*! Энди (ok), 20:02 , 19-Апр-24 (4)
      >  Очень хотелось бы. У самого по той же причине лежит такая
      > же дома- всё руки не доходят. А те мануалы, что находил
      > в сети- как на подбор частичные

      лови обещанное. критика приветствуется. да, впн снаружи не тестировался - слегка занят другими проектами и не доходят руки до выбора и настройки ddns, кстати по нынешним реалиям какого поставщика лучше заюзать?
      ios - c870-advipservicesk9-mz.124-24.T6
      если у кого есть поновее - с благодарностью приму :) последний иос вроде T8
      !
      version 12.4
      no service pad
      service timestamps debug datetime msec
      service timestamps log datetime msec
      service password-encryption
      !
      hostname ANDY-871W
      !
      boot-start-marker
      boot-end-marker
      !
      logging message-counter syslog
      !
      no aaa new-model
      clock timezone MSK 3
      !
      !
      dot11 syslog
      !
      dot11 ssid Andy-test
      authentication open
      authentication key-management wpa
      guest-mode
      wpa-psk ascii 7 xxxxxxxxxx
      !
      ip source-route
      !
      !
      no ip dhcp use vrf connected
      ip dhcp excluded-address 192.168.252.1
      !
      ip dhcp pool VPN
         import all
         network 192.168.252.64 255.255.255.252
         default-router 192.168.252.1
         dns-server 192.168.252.1
      !
      ip dhcp pool Local
         import all
         network 192.168.252.0 255.255.255.192
         default-router 192.168.252.1
         dns-server 192.168.252.1
      !
      !
      ip cef
      ip domain retry 5
      ip domain timeout 5
      ip domain name ANDY-871.local
      ip name-server 194.226.61.130
      ip name-server 194.226.61.131
      ip name-server 77.88.8.8
      no ipv6 cef
      !
      multilink bundle-name authenticated
      !
      async-bootp dns-server 192.168.252.1
      vpdn enable
      !
      vpdn-group 1
      request-dialin
        protocol pppoe
      !
      vpdn-group VPDN-PPTP
      ! Default L2TP VPDN group
      ! Default PPTP VPDN group
      accept-dialin
        protocol any
        virtual-template 1
      local name pptp_gateway
      ip pmtu
      ip mtu adjust
      !
      !
      !
      username test privilege 15 secret 5 xxxxxxxxxxx
      username test111 privilege 0 password 7 xxxxxxxxxxx
      !
      !
      !
      archive
      log config
        hidekeys
      !
      !
      ip ssh version 2
      !
      bridge irb
      !
      bba-group pppoe global
      !
      !
      interface FastEthernet0
      !
      interface FastEthernet1
      !
      interface FastEthernet2
      !
      interface FastEthernet3
      !
      interface FastEthernet4
      no ip address
      duplex auto
      speed auto
      pppoe enable group global
      pppoe-client dial-pool-number 1
      !
      interface Virtual-Template1
      ip unnumbered BVI1
      ip virtual-reassembly
      autodetect encapsulation ppp
      peer default ip address dhcp-pool VPN
      ppp mtu adaptive
      ppp encrypt mppe 128
      ppp authentication pap chap ms-chap ms-chap-v2 eap
      !
      interface Dot11Radio0
      no ip address
      ip virtual-reassembly
      no ip route-cache cef
      no ip route-cache
      !
      encryption mode ciphers tkip
      !
      ssid Andy-test
      !
      speed basic-1.0 basic-2.0 basic-5.5 6.0 9.0 basic-11.0 12.0 18.0 24.0 36.0 48.0 54.0
      station-role root
      no cdp enable
      bridge-group 1
      bridge-group 1 subscriber-loop-control
      bridge-group 1 spanning-disabled
      bridge-group 1 block-unknown-source
      no bridge-group 1 source-learning
      no bridge-group 1 unicast-flooding
      !
      interface Vlan1
      no ip address
      bridge-group 1
      !
      interface Dialer0
      description Inet
      ip address negotiated
      ip mtu 1452
      ip nat outside
      ip virtual-reassembly
      encapsulation ppp
      ip tcp adjust-mss 1452
      dialer pool 1
      dialer-group 1
      no peer default ip address
      ppp chap hostname xxxxxxxx
      ppp chap password 7 xxxxxxxx
      ppp direction dedicated
      ppp ipcp dns accept
      !
      interface BVI1
      ip address 192.168.252.1 255.255.255.0
      ip nat inside
      ip virtual-reassembly
      no ip route-cache cef
      no ip route-cache
      !
      ip forward-protocol nd
      ip route 0.0.0.0 0.0.0.0 Dialer0
      no ip http server
      no ip http secure-server
      !
      !
      ip dns server
      ip nat inside source list 100 interface Dialer0 overload
      !
      access-list 100 permit ip 192.168.252.0 0.0.0.255 any
      dialer-list 1 protocol ip permit
      no cdp run

      !
      !
      !
      !
      !
      control-plane
      !
      bridge 1 protocol ieee
      bridge 1 route ip
      !
      line con 0
      logging synchronous
      no modem enable
      line aux 0
      line vty 0 4
      login local
      transport input ssh
      !
      scheduler max-task-time 5000
      ntp server 162.159.200.1 source Dialer0
      ntp server 31.184.251.19 source Dialer0
      ntp server 217.10.42.30 source Dialer0
      end

      сообщить модератору +/ответить
Выбор технологии VPN, !*! sheff.artx, (VPN, VLAN, туннель) 15-Апр-24, 19:39  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Как найти бесплатные надёжные облачные хранилища для IP камеры, !*! Megalo, (Диагностика и решение проблем) 04-Мрт-20, 07:56  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • gt оверквотинг удален А производитель камеры не предоставляет некоторое беспла, !*! ыы (?), 09:58 , 04-Мрт-20 (1)
    >[оверквотинг удален]
    > в скором времени выйдут из строя из-за частой записи ну и
    > вообще не хочется вникать в таковой вариант действий, потому акцент на
    > облако. Какие бесплатные облака можно для неё использовать, ну или найти
    > аналоговые решения?? спрашиваю потому как уже задрался искать ответ на мой
    > вопрос, выручайте ! За абсолютно каждый вразумительный полезный ответ, я буду
    > Вам очень благодарен и признателен!!!! только одна просьба, просто такое часто
    > бывает, что в ответе просто с умничали а толку та.., потому
    > если можно если по ситуации у Вас получается, то напишите более
    > подробно и понятным языком порядок действий как это всё происходит. Обнял
    > каждого, всем всех благ, и побольше улыбок в вашем окружении

    А производитель камеры не предоставляет некоторое бесплатное количество мегабайт на своем облаке?
    Обычно сейчас в ip-камерах скорее проблема отбрыкаться от этого "ненавязчивого" бесплатного сервиса по краже твоих частных фоток...

    Но вообще - вы же можете использовать любое хранилище...хоть яндексдиск...

    В общем проблема непонятна.

    сообщить модератору +/ответить
    • gt оверквотинг удален Прощу прощения, Вы не могли бы уточнить как именно проис, !*! Megalo (ok), 18:12 , 04-Мрт-20 (2)
      >[оверквотинг удален]
      >> бывает, что в ответе просто с умничали а толку та.., потому
      >> если можно если по ситуации у Вас получается, то напишите более
      >> подробно и понятным языком порядок действий как это всё происходит. Обнял
      >> каждого, всем всех благ, и побольше улыбок в вашем окружении
      > А производитель камеры не предоставляет некоторое бесплатное количество мегабайт на своем
      > облаке?
      > Обычно сейчас в ip-камерах скорее проблема отбрыкаться от этого "ненавязчивого" бесплатного
      > сервиса по краже твоих частных фоток...
      > Но вообще - вы же можете использовать любое хранилище...хоть яндексдиск...
      > В общем проблема непонятна.

      Прощу прощения, Вы не могли бы уточнить как именно происходит данное действие ? точнее как синхронизировать и настроить.. данную айпи камеру на загрузку записи видео в облако например майкрософт, при этом умея роутер и провайдера от ростелеком ?? я просто условно далёк от этого, но если подскажите то без проблем разберусь в остальных деталях.. . Был бы Вам очень признателен!!!

      сообщить модератору +/ответить
    • Да, проблема то понятна Никто не хочет сделать мне полноценную систему видеонаб, !*! tonys (??), 11:19 , 05-Мрт-20 (4)
      > В общем проблема непонятна.

      Да, проблема то понятна. Никто не хочет сделать мне полноценную систему видеонаблюдения с годовым архивом записей бесплатно, то есть даром. :-)
      Купить NAS типа synology и направить на него поток. По-моему и неспец сможет это сделать.
      Surveillance Station поддерживает более 7400 камер от 160 известных производителей.

      сообщить модератору +/ответить
      • И поставить ее в этот же дом , !*! Del (?), 10:33 , 10-Апр-24 (9)
        >> В общем проблема непонятна.
        > Да, проблема то понятна. Никто не хочет сделать мне полноценную систему видеонаблюдения
        > с годовым архивом записей бесплатно, то есть даром. :-)
        > Купить NAS типа synology и направить на него поток. По-моему и неспец
        > сможет это сделать.
        > Surveillance Station поддерживает более 7400 камер от 160 известных производителей.

        И поставить ее в этот же дом?

        сообщить модератору +/ответить
  • Ну мои соображения 1 Камера должна обладать детектором движения и возможнос, !*! pofigist (?), 18:37 , 04-Мрт-20 (3) –1
    Ну мои соображения...
    1. Камера *должна* обладать детектором движения и возможностью его настройки, ибо писать неподвижную картинку - глупо, бессмысленно и никакого хранилища не хватит.
    2. Камера *должна* уметь писать по ftp - хотя бы потому что его можно настроить так чтоб записать было можно, а стереть - нет, даже есди ты знаешь l/p под которым записывал.
    3. Камера *должна* уметь как-то управлять старыми записями. Ну или это должен делать сторонний софт. Иначе любое хранилище - переполнится.
    4. ~1 часа записи - достаточно при аккуратном использовании... Сценариев сделать так чтоб записать только сам инцидент, а пустые записи - дропнуть, очень много. Сам придумашь.
    5. FullHD обычно либо излишне, либо... недостаточно.

    https://www.drivehq.com, если кто предложит ftp более 5Гб даром - скажу спасибо. Но конечно можно придумать и комбинированные варианты, если платить неохота, типа переодического бекапа на халявный терабайт майлрушечки... :)

    сообщить модератору –1 +/ответить
  • Да не выйдут Есть специальная серия жестких дисков, по-моему Western Digital AV, !*! zyxman (?), 19:25 , 10-Апр-24 (10)

    > что со временем в связи с частой записью быстро выйдут из
    > строя!

    Да не выйдут. Есть специальная серия жестких дисков, по-моему Western Digital AV, которые специально заточены на то чтобы на них писать закольцованное потоковое видео (ага, постоянно перезаписывать хвост новыми данными), хотя у людей они прекрасно работают и в роли обычных винтов.

    сообщить модератору +/ответить
  • gt оверквотинг удален А если самому сделать хранилище дома и сделать доступ во, !*! barthez (?), 22:23 , 11-Апр-24 (11)
    >[оверквотинг удален]
    > в скором времени выйдут из строя из-за частой записи ну и
    > вообще не хочется вникать в таковой вариант действий, потому акцент на
    > облако. Какие бесплатные облака можно для неё использовать, ну или найти
    > аналоговые решения?? спрашиваю потому как уже задрался искать ответ на мой
    > вопрос, выручайте ! За абсолютно каждый вразумительный полезный ответ, я буду
    > Вам очень благодарен и признателен!!!! только одна просьба, просто такое часто
    > бывает, что в ответе просто с умничали а толку та.., потому
    > если можно если по ситуации у Вас получается, то напишите более
    > подробно и понятным языком порядок действий как это всё происходит. Обнял
    > каждого, всем всех благ, и побольше улыбок в вашем окружении

    А если самому сделать хранилище дома и сделать доступ во внешний мир? Или карту памяти вставить в камеру.

    сообщить модератору +/ответить
    • Мне кажется, логично, хранить где-то в удаленном месте, хотя временами от ответо, !*! zyxman (?), 23:11 , 11-Апр-24 (12)
      > А если самому сделать хранилище дома и сделать доступ во внешний мир?
      > Или карту памяти вставить в камеру.

      Мне кажется, логично, хранить где-то в удаленном месте, хотя временами от ответов топикстартера впечатление что ему просто хочется шары.

      Почему правильно хранить удаленно, ну представьте, если дачу затопит, или еще что-то там случится неприятное, весьма вероятно что там погибнет винт и карта памяти может погибнуть, а так через интернет оно вероятно сможет на облако сохранять картинку до конца и в облаке оно сохранится.

      Мой знакомый организовал хранение записей у тещи, тоже вариант, но не с каждой тещей о таком договоришься, чтобы у нее комп постоянно работал.

      сообщить модератору +/ответить
S-Terra не строится VPN туннель с VRRP, !*! roge9123, (VPN, VLAN, туннель) 22-Мрт-24, 11:12  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Настройка AnyConnect Client VPN, !*! LinaSan, (VPN, VLAN, туннель) 28-Фев-24, 07:07  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • openconnet, !*! Аноним (1), 16:38 , 29-Фев-24 (1)
    > Добрый день.
    > Стоит задача настройки AnyConnect Client VPN на ASA5540 для доступа в корпоративную
    > сеть, который будет отказывать в установлении соединения по условию.
    > Влияния на клиента нет. Т.е. технология Microsoft NAP не подходит из-за необходимости
    > клиентской части.
    > Подскажите, пожалуйста, какие есть пути решения? В сторону каких технологий/ настроек посмотреть?
    > Заранее спасибо!

    openconnet

    сообщить модератору +/ответить
  • который будет отказывать в установлении соединения по условию Что значит будет о, !*! Тимофей (??), 16:56 , 29-Фев-24 (2)
    > Добрый день.
    > Стоит задача настройки AnyConnect Client VPN на ASA5540 для доступа в корпоративную
    > сеть, который будет отказывать в установлении соединения по условию.
    > Влияния на клиента нет. Т.е. технология Microsoft NAP не подходит из-за необходимости
    > клиентской части.
    > Подскажите, пожалуйста, какие есть пути решения? В сторону каких технологий/ настроек посмотреть?
    > Заранее спасибо!

    который будет отказывать в установлении соединения по условию.
    Что значит будет отказывать? По каким условиям?

    сообщить модератору +/ответить
    • Вероятно ТС нужен Host Scan или DART в составе AnyConnect Или что-то подобное П, !*! Andrey (??), 09:07 , 01-Мрт-24 (3)
      >> Добрый день.
      >> Стоит задача настройки AnyConnect Client VPN на ASA5540 для доступа в корпоративную
      >> сеть, который будет отказывать в установлении соединения по условию.
      >> Влияния на клиента нет. Т.е. технология Microsoft NAP не подходит из-за необходимости
      >> клиентской части.
      >> Подскажите, пожалуйста, какие есть пути решения? В сторону каких технологий/ настроек посмотреть?
      >> Заранее спасибо!
      > который будет отказывать в установлении соединения по условию.
      > Что значит будет отказывать? По каким условиям?

      Вероятно ТС нужен Host Scan или DART в составе AnyConnect. Или что-то подобное.
      Позволяет проверять версию ОС, наличие необходимых патчей, софта (антивирусы и т.д) и на основе этого или разрешать полный доступ в сеть или ограничивать/отклонять.
      Но сформулировано конечно не по-русски.
      Можно только посоветовать читать сайт циски.  

      сообщить модератору +/ответить
  • Если внутри сети есть домен, то можно поднять RADIUS-сервер В терминах windows , !*! RussianSuperAdmin (ok), 08:21 , 04-Мрт-24 (4)
    > Добрый день.
    > Стоит задача настройки AnyConnect Client VPN на ASA5540 для доступа в корпоративную
    > сеть, который будет отказывать в установлении соединения по условию.
    > Влияния на клиента нет. Т.е. технология Microsoft NAP не подходит из-за необходимости
    > клиентской части.
    > Подскажите, пожалуйста, какие есть пути решения? В сторону каких технологий/ настроек посмотреть?
    > Заранее спасибо!

    Если внутри сети есть домен, то можно поднять RADIUS-сервер. В терминах windows это будет network policy server.
    Туда нужно отдать группы пользователей, которым разрешен вход через vpn.
    ASA5540 умеет проверять пользователей на Radius-сервере. В ASDM есть специальный мастер.
    Кроме того, опять же если есть домен, то можно поднять службу сертификатов и выпускать сертификаты на пользователей или на группы. Это позволит сделать дополнительную проверку на актуальность сертификата. Своеобразная 2FA. Из сертификата пользователя в клиента можно подбрасывать имя пользователя. После входа пользователя можно доменной политикой обновить ему сертификат. Или например если это пользователь подрядчика, то по завершении работ по договору можно отозвать сертификат. Вобщем гибко все. И без DARTов и Umbrella.

    сообщить модератору +/ответить
не проходят звонки с голосового шлюза cisco 2901, !*! alexspb7, (VoIP) 15-Фев-24, 14:11  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Локальная сеть и виртуалка хостера, !*! Zygopleural, (VPN, VLAN, туннель) 19-Янв-24, 06:10  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • gt оверквотинг удален Поднимайте IPSec Он может работать через NAT Или IPIP , !*! Andrey (??), 12:06 , 23-Янв-24 (2)
    >[оверквотинг удален]
    > у хостера стоит микротик WANIP 234.234.234.234 LANIP 11.0.0.1
    > за микротиком у хостера стоит сервер на базе PROXMOX(DEBIAN) LANIP 11.0.0.100 LinuxBridgeIP
    > 12.0.0.1
    > внутри (PROXMOX-а)стоит виртуалка с астериском LANIP 12.0.0.101
    > Задача поднять VPN типа IPIP между микротиком(123.123.123.123)(на микротике просто создаи
    > интерфейс IPIP) и астериском(12.0.0.101)
    > при этом IP адреса в тунеле будут микротик 10.60.60.2 астериск 10.60.60.1
    > Proxmox натит все что надо в Астериск.
    > Вопрос - что надо пробросить протоколы/порты на микротике у хостера (WANIP 234.234.234.234)
    > и что пробросить на линуксе в PROXMOX.

    Поднимайте IPSec. Он может работать через NAT.
    Или IPIP придется поднимать не на Asterisk, а на Proxmox.

    сообщить модератору +/ответить
Как заблокировать доступ к сайтам по домену ?, !*! LeiS, (Маршрутизация) 11-Янв-24, 04:26  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • ISR не является NGFW Используйте Cisco FPR или FTD Или других вендоров посмотр, !*! Andrey (??), 08:41 , 12-Янв-24 (2)
    > Здравствуйте,  есть большой список сайтов которые необходимо заблокировать NBAR с ним
    > не справляется т.к. ограничения на 24 условия.
    > CBAC не приниматься команда  ругается на inspect в ip inspect name
    > webfilter http urlfilter.
    > Пробовали и ip urlfilter exclusive-domain deny www.yahoo.com
    > ip urlfilter exclusive-domain deny www.cisco.com
    > ip inspect name WEBFILTER http urlfilter то же не принимается.
    > Подскажите как быть .... уж сил нет ....в наличии ISR4321/K9  Cisco
    > 4320 она вообще может что-то??

    ISR не является NGFW. Используйте Cisco FPR или FTD.
    Или других вендоров посмотрите.

    сообщить модератору +/ответить
  • Здравствуйте, ты пробовал зональный брандмауэр Zone Based Firewall , !*! teczonepro (ok), 17:33 , 17-Янв-24 (3)
    > Здравствуйте,  есть большой список сайтов которые необходимо заблокировать NBAR с ним
    > не справляется т.к. ограничения на 24 условия.
    > CBAC не приниматься команда  ругается на inspect в ip inspect name
    > webfilter http urlfilter.
    > Пробовали и ip urlfilter exclusive-domain deny www.yahoo.com
    > ip urlfilter exclusive-domain deny www.cisco.com
    > ip inspect name WEBFILTER http urlfilter то же не принимается.
    > Подскажите как быть .... уж сил нет ....в наличии ISR4321/K9  Cisco
    > 4320 она вообще может что-то??

    Здравствуйте, ты пробовал зональный брандмауэр (Zone Based Firewall) ?


    сообщить модератору +/ответить
Huawei AR6121/6280 object-group как у Cisco., !*! cat84, (ACL, фильтрация и ограничение трафика) 12-Янв-24, 09:30  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Eправление вентиляторами, !*! sheff.artx, (Диагностика и решение проблем) 25-Дек-23, 08:19  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Управлять - вряд-ли Диагностировать можно командой show environment all За С, !*! Andrey (??), 09:10 , 25-Дек-23 (1)
    > Всем привет,
    > Имеется Cisco 1941/K9. Постоянно вращает вентилятором на максимуме. Есть ли возможность
    > управлять оборотами либо если в чём-то проблема, как-то её диагностировать?
    > С меня, как всегда... )

    Управлять - вряд-ли.
    Диагностировать можно командой "show environment all". За С1941 не скажу, но зависимости от железки должен показать соответствие температуры (или нескольких датчиков) и статус вентиляторов. В больших железках показывает и текущую скорость оборотов вентиляторов. Можно попробовать опросить по SNMP.

    Как вариант - выбрать время, выключить, разобрать и почистить/продуть/пропылесосить С1941.

    сообщить модератору +/ответить
    • Благодарю за скорый ответ Но тут такое дело Девайс достался как есть на халяву, !*! sheff.artx (ok), 11:00 , 25-Дек-23 (2)
      >> Всем привет,
      >> Имеется Cisco 1941/K9. Постоянно вращает вентилятором на максимуме. Есть ли возможность
      >> управлять оборотами либо если в чём-то проблема, как-то её диагностировать?
      >> С меня, как всегда... )
      > Управлять - вряд-ли.
      > Диагностировать можно командой "show environment all". За С1941 не скажу, но зависимости
      > от железки должен показать соответствие температуры (или нескольких датчиков) и статус
      > вентиляторов. В больших железках показывает и текущую скорость оборотов вентиляторов.
      > Можно попробовать опросить по SNMP.
      > Как вариант - выбрать время, выключить, разобрать и почистить/продуть/пропылесосить С1941.

      Благодарю за скорый ответ. Но тут такое дело. Девайс достался как есть на халяву. И кулер там был подключен к плате со смещением на один пин и не работал вовсе. Обнаружил это когда в консоль посыпались сообщения о перегреве. Воткнул как положено, но шумит адски. Не могло ли на плате что сгореть от неправильного подключения? Теряюсь в догадках...


      сообщить модератору +/ответить
      • gt оверквотинг удален Можно просто перегрузить по питанию При прохождении POS, !*! Andrey (??), 16:10 , 25-Дек-23 (3)
        >[оверквотинг удален]
        >> от железки должен показать соответствие температуры (или нескольких датчиков) и статус
        >> вентиляторов. В больших железках показывает и текущую скорость оборотов вентиляторов.
        >> Можно попробовать опросить по SNMP.
        >> Как вариант - выбрать время, выключить, разобрать и почистить/продуть/пропылесосить С1941.
        > Благодарю за скорый ответ. Но тут такое дело. Девайс достался как есть
        > на халяву. И кулер там был подключен к плате со смещением
        > на один пин и не работал вовсе. Обнаружил это когда в
        > консоль посыпались сообщения о перегреве. Воткнул как положено, но шумит адски.
        > Не могло ли на плате что сгореть от неправильного подключения? Теряюсь
        > в догадках...

        Можно просто перегрузить по питанию. При прохождении POST должен разгонять вентилятор до полной мощности, потом убирать в нормальное значение.
        Должно укладываться в значения, приведенные в DataSheet:

        Acoustic: Sound Pressure (Typ/Max) 26/46 dBA
        Acoustic: Sound Power (Typ/Max) 36/55 dBA

        Ну или смотреть осциллографом наличие ШИМ на выходе к вентилятору.

        сообщить модератору +/ответить
        • gt оверквотинг удален Очень интересно Есть простенький осциллограф и кое-како, !*! sheff.artx (ok), 18:45 , 25-Дек-23 (4)
          >[оверквотинг удален]
          >> на один пин и не работал вовсе. Обнаружил это когда в
          >> консоль посыпались сообщения о перегреве. Воткнул как положено, но шумит адски.
          >> Не могло ли на плате что сгореть от неправильного подключения? Теряюсь
          >> в догадках...
          > Можно просто перегрузить по питанию. При прохождении POST должен разгонять вентилятор до
          > полной мощности, потом убирать в нормальное значение.
          > Должно укладываться в значения, приведенные в DataSheet:
          > Acoustic: Sound Pressure (Typ/Max) 26/46 dBA
          > Acoustic: Sound Power (Typ/Max) 36/55 dBA
          > Ну или смотреть осциллографом наличие ШИМ на выходе к вентилятору.

          Очень интересно! Есть простенький осциллограф и кое-какое представление о том как делать. Расскажите коротко что и на каком контакте мерять?

          сообщить модератору +/ответить
      • значит кто-то лазил - вопрос накой а ты уверен что он у тебя из-за скорости шуми, !*! Pahanivo пробегал (?), 18:15 , 30-Дек-23 (7)
        > И кулер там был подключен к плате со смещением на один пин и не работал вовсе.

        значит кто-то лазил - вопрос накой.
        > но шумит адски.

        а ты уверен что он у тебя из-за скорости шумит, а не из-за ушатаных подшипников или втулки?


        сообщить модератору +/ответить
Вопрос владельцам 6500 и 7600, !*! Lestyr, (Безопасность) 21-Дек-23, 12:23  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Различие прошивок., !*! sheff.artx, (Cisco Catalyst коммутаторы) 17-Дек-23, 10:53  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Создать корректный маршрут, !*! pogreb, (Маршрутизация) 08-Фев-23, 14:39  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Если надо как сейчас, но через другой VDOM , то пишите 10 3 0 130 в прокси и те, Licha Morada (ok), 02:31 , 09-Фев-23 (1) !*!
    • gt оверквотинг удален Тех поддержка Фортигейта ушла из России Я на 3850 пропис, pogreb (ok), 08:50 , 09-Фев-23 (2) !*!
      • gt оверквотинг удален правильные ли мои настройки PBR на 3850 distrib sh run i, pogreb (ok), 11:17 , 09-Фев-23 (3) !*!
      • Закономерно, т к вы это правило добащили в таблицу маршрутизации, и оно значит , !*! Licha Morada (ok), 00:54 , 11-Фев-23 (14)
        > Я на 3850 прописал маршрут для своего ПК
        > 10.43.79.2/32 via 10.3.0.130 и у меня вся сеть отвалилась

        Закономерно, т.к. вы это правило добащили в таблицу маршрутизации, и оно значит "если поле 'Кому' совпадает с 10.43.79.2/32, то пересылать на 10.3.0.130".
        А вам надо "Если поле 'От кого' совпадает с 10.43.79.2/32, то пересылать на 10.3.0.130". Собственно, принципиальная разница между классической таблицей маршрутизации и Policy Based Routing в том что по классике решение принимается только на основе поля dst_ip, а в PBR по какому-то ещё критерию. Например, на основе поля src_ip.

        Конкретику вам уже всю объяснили выше по ветке, поздравляю.
        Да, надо чтобы маршрут применялся не ко всем пакетам от 10.43.79.2/32, а только к тем которые идут в Интернет, т.е. не в локальную сеть.
        И да, у фортигейта который VDOM ROOT надо чтобы был маршрут до 10.43.79.2/32 (или до всей 10.43.79.0/24) через Cisco 3850, чтобы ответы из Интернета вернулись куда надо.
        И, конечно, предполагается что доступ в Интернет у VDOM ROOT есть свой.

        > Про PBR читал, но опыта не хватает, чтобы определить не нагрузит ли
        > она проц на моей 3850. Мнения разные.

        Ну, вот он шанс попробовать и сей опыт обрести.
        Заведите себе систему мониторинга и пусть она строит графики нагрузки проца и остального. Потом будете при случае расказывать "да, я делал так-то и получилось вот что".

        сообщить модератору +/ответить
        • gt оверквотинг удален Спасибо за разъяснение, !*! pogreb (ok), 13:20 , 13-Фев-23 (16)
          >[оверквотинг удален]
          > И да, у фортигейта который VDOM ROOT надо чтобы был маршрут до
          > 10.43.79.2/32 (или до всей 10.43.79.0/24) через Cisco 3850, чтобы ответы из
          > Интернета вернулись куда надо.
          > И, конечно, предполагается что доступ в Интернет у VDOM ROOT есть свой.
          >> Про PBR читал, но опыта не хватает, чтобы определить не нагрузит ли
          >> она проц на моей 3850. Мнения разные.
          > Ну, вот он шанс попробовать и сей опыт обрести.
          > Заведите себе систему мониторинга и пусть она строит графики нагрузки проца и
          > остального. Потом будете при случае расказывать "да, я делал так-то и
          > получилось вот что".

          Спасибо за разъяснение

          сообщить модератору +/ответить
          • gt оверквотинг удален Подскажите, пожалуйста, еще раз Делаю ACL для сетейdeny , !*! pogreb (ok), 16:39 , 10-Мрт-23 (17)
            >[оверквотинг удален]
            >> 10.43.79.2/32 (или до всей 10.43.79.0/24) через Cisco 3850, чтобы ответы из
            >> Интернета вернулись куда надо.
            >> И, конечно, предполагается что доступ в Интернет у VDOM ROOT есть свой.
            >>> Про PBR читал, но опыта не хватает, чтобы определить не нагрузит ли
            >>> она проц на моей 3850. Мнения разные.
            >> Ну, вот он шанс попробовать и сей опыт обрести.
            >> Заведите себе систему мониторинга и пусть она строит графики нагрузки проца и
            >> остального. Потом будете при случае расказывать "да, я делал так-то и
            >> получилось вот что".
            > Спасибо за разъяснение

            Подскажите, пожалуйста, еще раз.
            Делаю ACL для сетей

            deny ip 10.43.79.0 0.0.0.255 10.0.0.0 0.255.255.255
            deny ip 10.43.79.0 0.0.0.255 172.16.0.0 0.15.255.255
            deny ip 10.43.79.0 0.0.0.255 192.168.0.0 0.0.255.255
            permit ip 10.43.79.2 255.255.255.0 any

            Но запись permit ip 10.43.79.2 255.255.255.0 any превращается в permit ip 0.0.0.2 255.255.255.0 any
            Как правильно сеть 10.43.79.0/24 в permit прописать?

            сообщить модератору +/ответить
            • gt оверквотинг удален 1 Наконец понять что такое wildcard и прямая маска 2 , !*! Andrey (??), 17:10 , 10-Мрт-23 (18)
              >[оверквотинг удален]
              >> Спасибо за разъяснение
              > Подскажите, пожалуйста, еще раз.
              > Делаю ACL для сетей
              > deny ip 10.43.79.0 0.0.0.255 10.0.0.0 0.255.255.255
              > deny ip 10.43.79.0 0.0.0.255 172.16.0.0 0.15.255.255
              > deny ip 10.43.79.0 0.0.0.255 192.168.0.0 0.0.255.255
              > permit ip 10.43.79.2 255.255.255.0 any
              > Но запись permit ip 10.43.79.2 255.255.255.0 any превращается в permit ip 0.0.0.2
              > 255.255.255.0 any
              > Как правильно сеть 10.43.79.0/24 в permit прописать?

              1. Наконец понять что такое wildcard и прямая маска.
              2. Понять что если что-то попало в ACL и обработалось, то второй раз обрабатываться этим-же ACL в этом-же процессе уже не будет.
              3. Осторожно применять запреты какой-то подсети адресоваться к этой-же подсети.

              сообщить модератору +/ответить
              • gt оверквотинг удален Подскажите, пожалуйста, по новому косяку После всех выше, !*! pogreb (ok), 10:16 , 23-Мрт-23 (19)
                >[оверквотинг удален]
                >> deny ip 10.43.79.0 0.0.0.255 172.16.0.0 0.15.255.255
                >> deny ip 10.43.79.0 0.0.0.255 192.168.0.0 0.0.255.255
                >> permit ip 10.43.79.2 255.255.255.0 any
                >> Но запись permit ip 10.43.79.2 255.255.255.0 any превращается в permit ip 0.0.0.2
                >> 255.255.255.0 any
                >> Как правильно сеть 10.43.79.0/24 в permit прописать?
                > 1. Наконец понять что такое wildcard и прямая маска.
                > 2. Понять что если что-то попало в ACL и обработалось, то второй
                > раз обрабатываться этим-же ACL в этом-же процессе уже не будет.
                > 3. Осторожно применять запреты какой-то подсети адресоваться к этой-же подсети.

                Подскажите, пожалуйста, по новому косяку.
                После всех вышеизложенных советов, у меня ACL выглядит так
                Extended IP access list ACL-ROOT
                    10 deny ip 10.43.79.0 0.0.0.255 10.0.0.0 0.255.255.255 (142672 matches)
                    20 deny ip 10.43.79.0 0.0.0.255 172.16.0.0 0.15.255.255 (1 match)
                    30 deny ip 10.43.79.0 0.0.0.255 192.168.0.0 0.0.255.255 (2 matches)
                    40 permit ip 10.43.79.0 0.0.0.255 any (982 matches)

                Route-map ниже
                distrib#sh route-map ROOT
                route-map ROOT, permit, sequence 10
                  Match clauses:
                    ip address (access-lists): ACL-ROOT
                  Set clauses:
                    ip next-hop 10.3.0.130
                  Policy routing matches: 1455 packets, 170877 bytes

                Я хочу, чтобы при таких настройках я со своей подсети 10.43.79.0/24 получил доступ к порталу 10.45.5.27 по внутренним маршрутам. Портал имеет доступ с наружи. Сам портал открывается, но раздел документов, подключенных как сетевой диск отваливается.
                В глобальном виде задача такая: все внутрениие сети обращаются между собой, но как только запрос вышел за пределы внутренних сетей, отрабатывает nexthop на 10.3.0.130 (это прокся)

                сообщить модератору +/ответить
                • gt оверквотинг удален Подскажите, пожалуйста, с моим вопросом, !*! pogreb (ok), 11:12 , 24-Мрт-23 (20)
                  >[оверквотинг удален]
                  >   Set clauses:
                  >     ip next-hop 10.3.0.130
                  >   Policy routing matches: 1455 packets, 170877 bytes
                  > Я хочу, чтобы при таких настройках я со своей подсети 10.43.79.0/24 получил
                  > доступ к порталу 10.45.5.27 по внутренним маршрутам. Портал имеет доступ с
                  > наружи. Сам портал открывается, но раздел документов, подключенных как сетевой диск
                  > отваливается.
                  > В глобальном виде задача такая: все внутрениие сети обращаются между собой, но
                  > как только запрос вышел за пределы внутренних сетей, отрабатывает nexthop на
                  > 10.3.0.130 (это прокся)

                  Подскажите, пожалуйста, с моим вопросом

                  сообщить модератору +/ответить
                  • gt оверквотинг удален PBR, судя по всему, работает А причины некорректной раб, !*! Andrey (??), 12:18 , 24-Мрт-23 (21)
                    >[оверквотинг удален]
                    >>     ip next-hop 10.3.0.130
                    >>   Policy routing matches: 1455 packets, 170877 bytes
                    >> Я хочу, чтобы при таких настройках я со своей подсети 10.43.79.0/24 получил
                    >> доступ к порталу 10.45.5.27 по внутренним маршрутам. Портал имеет доступ с
                    >> наружи. Сам портал открывается, но раздел документов, подключенных как сетевой диск
                    >> отваливается.
                    >> В глобальном виде задача такая: все внутрениие сети обращаются между собой, но
                    >> как только запрос вышел за пределы внутренних сетей, отрабатывает nexthop на
                    >> 10.3.0.130 (это прокся)
                    > Подскажите, пожалуйста, с моим вопросом

                    PBR, судя по всему, работает. А причины некорректной работы портала нужно проверять отдельно.
                    Для этого нужно и всю структуру вашей сети смотреть, трассировки с клиента, с прокси, с сервера портала, логи сервера портала проверять. Смотреть структуру DNS (любят некоторые держать одинаковые домены внутри и снаружи).
                    Возможно проверять html код куда ведут ссылки на документы.

                    Это вам нужен отдельный админ (и может не один), а не форум в интернете.

                    сообщить модератору +/ответить


Нужна помощь в выборе коммутатора., !*! sheff.artx, (Другое оборудование) 23-Окт-23, 18:46  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Не могу зайти в web-интерфейс коммутатора Edge-Core 3528M?, !*! Ruslansche, (Другое оборудование) 18-Окт-23, 13:35  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
ASR9001/XR:BNG Не узнает VSA атрибут, !*! gardener, (AAA, Radius, Tacacs) 05-Авг-23, 22:01  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
HP FlexibleLOM Adapter, !*! Robotik, (Cisco маршрутизаторы) 28-Сен-23, 04:27  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
хитрый NAT, !*! mik73, (Cisco маршрутизаторы) 26-Сен-23, 19:08  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • добавьте в правило nat ip nat inside source route-map NAT_ rm вида route-map N, !*! elk_killa (ok), 11:08 , 27-Сен-23 (1)
    добавьте в правило nat(ip nat inside source route-map NAT_*) rm вида:

    route-map NAT_2R2 permit 10
    match ip address NAT_10.0.1.0
    match interface e2

    route-map NAT_2Global permit 10
    match ip address NAT_150
    match interface e3

    сообщить модератору +/ответить
    • Cпасибо за наводку Получилось По ходу поэкспериментировал, выяснил следующие н, !*! mik73 (ok), 16:57 , 27-Сен-23 (2)
      Cпасибо за наводку. Получилось. По ходу поэкспериментировал, выяснил следующие неочевидные вещи:

      1. Если есть трансляция вида ip nat inside source static - то ничего не получается. Адрес источника всегда и сразу транслируется из 192.168.1.100 в 10.0.1.100 - независимо от адреса назначения.

      2. Если использовать динамическую трансляцию типа source list, создав ACL типа:
      ip access list ext NAT_10
         permit ip 192.168.1.0 0.0.0.255 10.0.1.0 0.0.0.255
      ip access list ext NAT_150
         deny   ip any 10.0.1.0 0.0.0.255
         permit ip host 192.168.1.100 any
      то опять не работает, всё то же самое, что с source static

      3. Если поменять местами записи в ACL NAT_150 (cначала permit источник, потом deny получатель) -
      то  с 192.168.1.100 всё начинает всегда уходить на интерфейс во внешнюю сеть, даже то, что предназначено в сеть 10.0.2.0.

      4. Если сделать хотя бы одну запись для трансляции  через route-map (вторую можно оставить через list) - то всё работает.

      Есть в этом что-то удивительное.


        

      сообщить модератору +/ответить
Cisco 2950, !*! Desanches, (Cisco Catalyst коммутаторы) 26-Сен-23, 17:03  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
VPN на cisco 2800, !*! pogreb, (VPN, VLAN, туннель) 11-Июл-18, 15:00  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • gt оверквотинг удален А причем здесь циска Ей радиус сказал - Можно , она и , !*! AlexDv (??), 15:54 , 11-Июл-18 (1)
    >[оверквотинг удален]
    > радиус
    > radius-server key 7
    > Мой НПС сервер по мимо ВПН, еще и к корпоративному wifi доступ
    > разрешает.
    > Соответственно в логах помимо ВПН еще и вайфайное подключение фигурирует по юзеру
    > - BAA
    > Посмотрел логи до интересующей меня даты в них нет строки с "NPS"
    > и с названием группы "VPN Allow"
    > Можете подсказать в решении проблемы?
    > Как мне правильно debug посмотреть на cisco?

    А причем здесь циска? Ей радиус сказал - "Можно", она и пускает. Смотрите логи на радусах (всех).

    сообщить модератору +/ответить
    • gt оверквотинг удален В том то и дело, что на моем радиусе вообще нет записей , !*! pogreb (ok), 16:31 , 11-Июл-18 (2)
      >[оверквотинг удален]
      >> Мой НПС сервер по мимо ВПН, еще и к корпоративному wifi доступ
      >> разрешает.
      >> Соответственно в логах помимо ВПН еще и вайфайное подключение фигурирует по юзеру
      >> - BAA
      >> Посмотрел логи до интересующей меня даты в них нет строки с "NPS"
      >> и с названием группы "VPN Allow"
      >> Можете подсказать в решении проблемы?
      >> Как мне правильно debug посмотреть на cisco?
      > А причем здесь циска? Ей радиус сказал - "Можно", она и пускает.
      > Смотрите логи на радусах (всех).

      В том то и дело, что на моем радиусе вообще нет записей в логах о VPN
      В логах только записи о подключении к WiFi

      сообщить модератору +/ответить
      • конфиг покажите, !*! ВОЛКА (ok), 16:39 , 11-Июл-18 (3)
        • vtz-2811 sh runBuilding configuration Current configuration 8683 bytes versi, !*! pogreb (ok), 17:27 , 11-Июл-18 (4)
          > конфиг покажите

          vtz-2811#sh run
          Building configuration...

          Current configuration : 8683 bytes
          !
          version 12.4
          service tcp-keepalives-in
          service tcp-keepalives-out
          service timestamps debug datetime msec
          service timestamps log datetime msec
          service password-encryption
          !
          hostname vtz-2811
          !
          boot-start-marker
          boot-end-marker
          !
          !card type command needed for slot 1
          logging message-counter syslog
          no logging buffered
          enable secret 5
          enable password 7
          !
          aaa new-model
          !
          !
          aaa authentication login default local
          aaa authentication ppp default group radius local
          aaa authorization exec default local
          aaa authorization network default if-authenticated
          !
          !
          aaa session-id common
          clock timezone MSK 4
          clock summer-time Moscow date Mar 30 2003 3:00 Oct 26 2003 4:00
          !
          dot11 syslog
          ip source-route
          !
          !
          ip cef
          !
          !
          !
          multilink bundle-name authenticated
          !
          vpdn enable
          !
          vpdn-group 1
          ! Default PPTP VPDN group
          accept-dialin
            protocol pptp
            virtual-template 1
          !
          !
          !
          !
          !
          !
          username admin secret 5
          archive
          log config
            hidekeys
          path ftp://1.9.10/2811/2811
          write-memory
          !
          !
          crypto isakmp policy 1
          encr 3des
          authentication pre-share
          group 2
          crypto isakmp key votblinpopal address 0.0.0.0 0.0.0.0
          crypto isakmp invalid-spi-recovery
          !
          !
          crypto ipsec transform-set ESP-3DES-SHA esp-3des esp-sha-hmac
          mode transport
          !
          crypto ipsec profile SDM_Profile1
          set transform-set ESP-3DES-SHA
          !
          !
          !
          ip ftp username cisco
          ip ftp password 7
          !
          !
          !
          interface Tunnel0
          bandwidth 1000
          ip address 10.60.33.1 255.255.255.0
          no ip redirects
          ip mtu 1400
          ip nhrp authentication DMVPN_NW
          ip nhrp map multicast dynamic
          ip nhrp network-id 100000
          ip nhrp holdtime 360
          ip tcp adjust-mss 1360
          ip ospf network point-to-multipoint
          ip ospf priority 120
          delay 1000
          tunnel source Dialer0
          tunnel mode gre multipoint
          tunnel key 100000
          tunnel protection ipsec profile SDM_Profile1
          !
          interface Tunnel2
          description == cic-Ubileynaya
          ip address 172.16.76.13 255.255.255.252
          ip mtu 1400
          ip tcp adjust-mss 1360
          shutdown
          tunnel source Dialer0
          tunnel destination 4.3.3.2
          !
          interface Tunnel3
          description == cic-Bezymenskogo
          ip address 172.16.76.17 255.255.255.252
          ip mtu 1484
          ip tcp adjust-mss 1360
          shutdown
          tunnel source Dialer0
          tunnel destination 4.3.9.4
          !
          interface FastEthernet0/0
          no ip address
          ip tcp adjust-mss 1412
          duplex auto
          speed auto
          no mop enabled
          !
          interface FastEthernet0/0.21
          encapsulation dot1Q 21
          ip address 10.0.1.51 255.255.255.248
          ip nat inside
          ip virtual-reassembly
          !
          interface FastEthernet0/1
          description $ETH-WAN$
          no ip address
          duplex auto
          speed auto
          pppoe enable group global
          pppoe-client dial-pool-number 1
          !
          interface Virtual-Template1
          ip unnumbered Dialer0
          ip nat inside
          ip virtual-reassembly
          peer default ip address pool vpnclients
          no keepalive
          ppp encrypt mppe auto passive
          ppp authentication pap chap ms-chap ms-chap-v2 eap
          ppp ipcp dns 10.3.0.12 10.3.0.13
          !
          interface Dialer0
          ip address negotiated
          ip access-group 30 in
          ip mtu 1492
          ip nat outside
          ip virtual-reassembly
          encapsulation ppp
          dialer pool 1
          dialer-group 1
          no cdp enable
          ppp authentication chap callin
          ppp chap hostname URDSL5
          ppp chap password 7
          !
          router ospf 55
          router-id 10.60.33.1
          log-adjacency-changes
          redistribute connected
          redistribute static subnets route-map stat
          network 10.0.1.48 0.0.0.7 area 1
          network 10.33.254.0 0.0.0.255 area 1
          network 10.60.33.0 0.0.0.255 area 1
          distribute-list route-map No_default_route in
          !
          ip local pool vpnclients 10.33.254.1 10.33.254.254
          no ip forward-protocol nd
          ip route 10.33.0.0 255.255.255.0 10.0.1.50 tag 205
          ip route 31.28.192.0 255.255.224.0 Dialer0 tag 205
          ip route 84.53.192.0 255.255.192.0 Dialer0 tag 205
          ip route 8.200.27 255.255.255.255 Dialer0
          ip route 8.203.42 255.255.255.255 Dialer0
          ip route 8.208.150 255.255.255.255 Dialer0
          ip route 8237.199 255.255.255.255 Dialer0
          ip route 8.240.75 255.255.255.255 Dialer0
          ip route 8.241.208 255.255.255.255 Dialer0
          ip route 8.244.84 255.255.255.255 Dialer0
          ip route 83.245.205 255.255.255.255 Dialer0
          ip route 8.245.221 255.255.255.255 Dialer0
          ip route 109.126.192.0 255.255.192.0 Dialer0 tag 205
          ip route 212.34.96.0 255.255.224.0 Dialer0 tag 205
          ip route 212.34.105.233 255.255.255.255 Dialer0
          ip route 213.167.192.0 255.255.224.0 Dialer0 tag 205
          ip http server
          no ip http secure-server
          !
          !
          ip nat inside source list NAT interface Dialer0 overload
          !
          ip access-list extended NAT
          remark SDM_ACL Category=18
          deny   ip 10.0.0.0 0.15.255.255 host 10.0.0.1
          deny   ip 10.0.0.0 0.15.255.255 host 10.0.0.2
          deny   ip 10.0.0.0 0.15.255.255 host 10.0.0.3
          deny   ip 10.0.0.0 0.15.255.255 host 10.0.0.4
          deny   ip 10.0.0.0 0.15.255.255 host 10.0.0.5
          deny   ip 10.0.0.0 0.15.255.255 host 10.0.0.6
          deny   ip 10.0.0.0 0.15.255.255 host 10.0.0.7
          deny   ip 10.0.0.0 0.15.255.255 host 10.0.0.8
          deny   ip 10.0.0.0 0.15.255.255 host 10.0.0.9
          deny   ip 10.0.0.0 0.15.255.255 host 10.0.0.10
          deny   ip 192.168.0.0 0.0.255.255 host 10.0.0.1
          deny   ip 192.168.0.0 0.0.255.255 host 10.0.0.2
          deny   ip 192.168.0.0 0.0.255.255 host 10.0.0.3
          deny   ip 192.168.0.0 0.0.255.255 host 10.0.0.4
          deny   ip 192.168.0.0 0.0.255.255 host 10.0.0.5
          deny   ip 192.168.0.0 0.0.255.255 host 10.0.0.6
          deny   ip 192.168.0.0 0.0.255.255 host 10.0.0.7
          deny   ip 192.168.0.0 0.0.255.255 host 10.0.0.8
          deny   ip 192.168.0.0 0.0.255.255 host 10.0.0.9
          deny   ip 192.168.0.0 0.0.255.255 host 10.0.0.10
          deny   ip 10.0.0.0 0.255.255.255 host 10.0.0.1
          deny   ip 10.0.0.0 0.255.255.255 host 10.0.0.2
          deny   ip 10.0.0.0 0.255.255.255 host 10.0.0.3
          deny   ip 10.0.0.0 0.255.255.255 host 10.0.0.4
          deny   ip 10.0.0.0 0.255.255.255 host 10.0.0.5
          deny   ip 10.0.0.0 0.255.255.255 host 10.0.0.6
          deny   ip 10.0.0.0 0.255.255.255 host 10.0.0.7
          deny   ip 10.0.0.0 0.255.255.255 host 10.0.0.8
          deny   ip 10.0.0.0 0.255.255.255 host 10.0.0.9
          deny   ip 10.0.0.0 0.255.255.255 host 10.0.0.10
          permit tcp 10.0.77.0 0.0.0.255 host 84.53.200.27 eq www
          permit tcp 10.0.77.0 0.0.0.255 host 84.53.208.150 eq www
          permit tcp 10.0.77.0 0.0.0.255 host 84.53.208.150 eq 443
          permit tcp 10.0.77.0 0.0.0.255 any eq telnet
          permit icmp 10.0.77.0 0.0.0.255 any
          permit tcp 10.0.78.0 0.0.0.255 host 84.50.27 eq www
          permit tcp 10.0.78.0 0.0.0.255 host 84.5.150 eq www
          permit tcp 10.0.78.0 0.0.0.255 host 84.5.150 eq 443
          permit tcp 10.39.4.0 0.0.0.255 host 84.50.27 eq www
          permit tcp 10.39.4.0 0.0.0.255 host 84.58.150 eq www
          permit tcp 10.39.4.0 0.0.0.255 host 84.58.150 eq 443
          permit icmp 10.43.78.0 0.0.0.255 any
          permit tcp 10.43.78.0 0.0.0.255 any eq telnet
          permit tcp host 10.43.78.31 host 84.53
          !
          access-list 10 remark NAT
          access-list 15 permit 10.3.
          access-list 15 remark SNMP Access
          access-list 15 remark SDM_ACL Category=1
          access-list 15 permit 10.3.0.54
          access-list 23 permit 85.2
          access-list 23 permit 192.168.24.4
          access-list 23 permit 10.10.10.0 0.0.0.7
          access-list 23 permit 10.0.0.0 0.0.0.255
          access-list 23 permit 10.0.1.0 0.0.0.255
          access-list 23 permit 89.1.0 0.0.0.255
          access-list 23 permit 89.1.0 0.0.0.255
          access-list 23 permit 10.43.78.0 0.0.0.255
          access-list 23 permit 10.3.0.0 0.0.0.255
          access-list 30 remark Elcom Subnets
          access-list 30 permit 84.53.192.0 0.0.63.255
          access-list 30 permit 109.92.0 0.0.63.255
          access-list 30 permit 212..0 0.0.31.255
          access-list 30 permit 213.2.0 0.0.31.255
          access-list 30 permit 81..0 0.0.15.255
          access-list 30 permit 31.28.192.0 0.0.31.255
          access-list 33 permit 10.3.0.54
          access-list 33 permit 10.0.77.0 0.0.0.255
          access-list 43 permit 10.3.192.240 0.0.0.15
          access-list 50 permit 172.16.76.14
          access-list 50 remark cic-route-map
          access-list 50 permit 10.33.227.0 0.0.0.255
          access-list 50 permit 10.33.226.0 0.0.0.255
          access-list 100 remark cic-suri
          access-list 100 deny   ip 10.33.227.0 0.0.0.255 10.0.77.0 0.0.0.255
          access-list 100 deny   ip 10.33.227.0 0.0.0.255 host 10.3.0.54
          access-list 100 permit ip 10.33.227.0 0.0.0.255 any
          dialer-list 1 protocol ip permit
          !
          !
          !
          route-map stat deny 10
          match tag 205
          !
          route-map stat permit 20
          !
          route-map No_default_route deny 10
          match metric 250
          !
          route-map No_default_route permit 20
          !
          route-map cic-ubi permit 10
          match ip address 50
          set ip next-hop 10.0.1.50
          !
          !
          snmp-server community zabbix_mall RO 15
          radius-server host 10.3.0.34 auth-port 1645 acct-port 1646
          radius-server host 10.3.0.23 auth-port 1645 acct-port 1646
          radius-server key 7
          !
          control-plane
          !
          !
          line con 0
          line aux 0
          line vty 0 4
          access-class 23 in
          logging synchronous
          !
          scheduler allocate 20000 1000
          ntp server 10.33.9.10
          ntp server 10.0.1.50
          end

          сообщить модератору +/ответить
botncz ios для ASR1001, !*! cr1m, (Cisco маршрутизаторы) 06-Фев-20, 11:50  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
CISCO ASA 5510 и ASTERISK, !*! rgl81, (Cisco маршрутизаторы) 12-Май-23, 09:03  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • gt оверквотинг удален Обычный NAT не поможет Ищите в интернете по inspect sip, !*! Andrey (??), 14:42 , 12-Май-23 (1)
    >[оверквотинг удален]
    >  service udp destination eq 6000
    > object-group service DM_INLINE_SERVICE_12
    > access-list Metromax_Internet_access_in remark Allow ASTERISK from EXTERNAL
    > access-list Metromax_Internet_access_in extended permit ip any object ASTERISK_NAT
    > access-list Metromax_Internet_access_in extended permit udp any any range 10000 20000
    > object network ASTERISK_NAT
    >  nat (any,Metromax_Internet) static interface service tcp 5060 6000
    > Теперь из интернета с адреса 81.200.111.9 регистрация на моем ASTERISK проходит, но
    > при звонке в обе стороны не слышно абонента на обоих концах.
    > Что надо и где прописать, чтобы был голос при звонке?

    Обычный NAT не поможет.
    Ищите в интернете по inspect sip & inspect rtsp.

    сообщить модератору +/ответить
    • gt оверквотинг удален Я в policy-map global-policy в class global-class добави, !*! rgl81 (ok), 09:12 , 13-Май-23 (2)
      >[оверквотинг удален]
      >> access-list Metromax_Internet_access_in remark Allow ASTERISK from EXTERNAL
      >> access-list Metromax_Internet_access_in extended permit ip any object ASTERISK_NAT
      >> access-list Metromax_Internet_access_in extended permit udp any any range 10000 20000
      >> object network ASTERISK_NAT
      >>  nat (any,Metromax_Internet) static interface service tcp 5060 6000
      >> Теперь из интернета с адреса 81.200.111.9 регистрация на моем ASTERISK проходит, но
      >> при звонке в обе стороны не слышно абонента на обоих концах.
      >> Что надо и где прописать, чтобы был голос при звонке?
      > Обычный NAT не поможет.
      > Ищите в интернете по inspect sip & inspect rtsp.

      Я в policy-map global-policy в class global-class добавил inspect sip но результата нет.


      class-map global-class
      match default-inspection-traffic
      class-map AIST_Internet-class_shape
      match access-list AIST_Internet_mpc
      class-map Restrict_speed_to_N099
      match access-list Interconnect_mpc
      class-map type inspect http match-all bit-torrent-tracker
      description Bit Torrent Tracker communication
      match request args regex bit-torrent-tracker
      match request method get
      class-map inspection_default
      !
      !
      policy-map AIST_Internet-policy_shape_traffic
      class AIST_Internet-class_shape
        police input 20000000 10000
        police output 20000000 10000
      policy-map global_policy
      class inspection_default
        inspect sip
      policy-map Restrict_speed_to_N099
      description Restrict speed to N099
      class Restrict_speed_to_N099
        police input 2000000 2000
        police output 2000000 2000
      policy-map global-policy
      description inspection_default
      class global-class
        inspect dns
        inspect h323 ras
        inspect icmp
        inspect icmp error
        inspect ip-options
        inspect rtsp
        inspect skinny
        inspect sqlnet
        inspect sunrpc
        inspect ftp
        inspect sip
      class class-default
        set connection embryonic-conn-max 500 per-client-max 5000 per-client-embryonic-max 500
        set connection timeout idle 4:00:00 reset dcd 0:15:00 5
        user-statistics accounting
        ips inline fail-open
        flow-export event-type all destination 192.168.250.10 192.168.250.36
      policy-map type inspect http Drop-P2P
      description Drop protocol violations, Kazaa, gator and Bit Torrent Tracker traffic
      parameters
        protocol-violation action reset log
      class _default_kazaa
        reset log
      class bit-torrent-tracker
        reset log
      class _default_gator
        reset log
      !
      service-policy global-policy global
      service-policy AIST_Internet-policy_shape_traffic interface AIST_Internet
      service-policy Restrict_speed_to_N099 interface Interconnect
      prompt hostname context
      no call-home reporting anonymous


      А есть пример настройки для CISCO ASA или это настолько сложно, что никто не смог реализовать.

      сообщить модератору +/ответить
  • gt оверквотинг удален Asterisk хорошо работает через NAT, не нужно пробрасыват, !*! AkeHayc (?), 12:15 , 13-Май-23 (4)
    >[оверквотинг удален]
    >  service udp destination eq 6000
    > object-group service DM_INLINE_SERVICE_12
    > access-list Metromax_Internet_access_in remark Allow ASTERISK from EXTERNAL
    > access-list Metromax_Internet_access_in extended permit ip any object ASTERISK_NAT
    > access-list Metromax_Internet_access_in extended permit udp any any range 10000 20000
    > object network ASTERISK_NAT
    >  nat (any,Metromax_Internet) static interface service tcp 5060 6000
    > Теперь из интернета с адреса 81.200.111.9 регистрация на моем ASTERISK проходит, но
    > при звонке в обе стороны не слышно абонента на обоих концах.
    > Что надо и где прописать, чтобы был голос при звонке?

    Asterisk хорошо работает через NAT, не нужно пробрасывать порты.
    Попробуй поиграться:

    [general]
    localnet=192.168.0.0/255.255.255.0 ; локальная сеть
    externip=x.x.x.x                   ; внешний ip адрес

    [sip_phone]            
    nat=yes
    qualify=300                    ; проверять соединение каждые 300 мс.

    сообщить модератору +/ответить
    • gt оверквотинг удален Спасибо за помощь Все получилось Сделал следующее На CI, !*! rgl81 (ok), 11:02 , 14-Май-23 (5)
      >[оверквотинг удален]
      > Попробуй поиграться:
      > [general]
      > localnet=192.168.0.0/255.255.255.0 ; локальная сеть
      > externip=x.x.x.x            
      >        ; внешний ip адрес
      > [sip_phone]
      > nat=yes
      > qualify=300            
      >         ; проверять соединение
      > каждые 300 мс.

      Спасибо за помощь! Все получилось.

      Сделал следующее:
      На CISCO ASA 5510 пробросил порт для авторизации из интернета и дал разрешения для ASTERISK за НАТ:

      object network ASTERISK_NAT
      host 192.168.222.152

      access-list Interconnect_access_in_1 remark Allow full access to External ASTERISK_NAT
      access-list Interconnect_access_in_1 extended permit ip object ASTERISK_NAT any

      access-list Metromax_Internet_access_in remark Allow ASTERISK_NAT
      access-list Metromax_Internet_access_in extended permit ip any object ASTERISK_NAT


      object network ASTERISK_NAT
      nat (any,Metromax_Internet) static interface service udp sip sip


      В самом ASTERISK через WEB морду в конфиге прописал внешний адрес 81.200.111.9, локалку 192.168.222.0/24
      и включил NAT
      НАСТРОЙКИ--УСТАНОВКИ ASTERISK для SIP--(вкладка ОБЩИЕ НАСТРОЙКИ SIP)
      ---------------------------------------(вкладка SIP Legasy settings Chan_sip)-- Настройки NAT- ставим ДА

      сообщить модератору +/ответить
Switch HP5500 management vlan, !*! ramzes3000, (Другое оборудование) 21-Мрт-23, 17:44  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
cisco asa 5516x + SNI, !*! Kiltman, (Cisco маршрутизаторы) 12-Июл-23, 12:31  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Cisco HSRP потери, !*! maxnetstat, (Диагностика и решение проблем) 07-Июл-23, 15:52  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Нет пингов при  100% отправки пакетов, !*! LeiS, (VPN, VLAN, туннель) 15-Июн-23, 12:17  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Как корректно перевести маршрутизацию в сети на ospf, !*! Кровосток, (Маршрутизация) 03-Май-23, 09:33  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Маршрутизация, !*! pogreb, (Маршрутизация) 18-Май-23, 16:21  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
CISCO ASA 5510 и ASTERISK + работа по WIFI за NAT, !*! rgl81, (Маршрутизация) 15-Май-23, 12:16  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • gt оверквотинг удален Разрешить трафик между Wifi и Астериск и перевести телеф, !*! Andrey (??), 14:35 , 15-Май-23 (1)
    >[оверквотинг удален]
    > Есть сетка WIFI 192.168.230.0/24 она выходит в интернет через внешний адрес 81.200.111.9
    > (Metromax_Internet)
    > К это сетке цепляются сотовые телефоны для выхода в интернет и для
    > звонков по IP-телефонии и эти же телефоны могут через свой GSM-интернет
    > цепляются к Asterisk для звонков по IP-телефонии.
    > Сейчас сотовые телефоны используя свой GSM-интернет по внешнему адресу 81.200.111.9 звонят
    > по IP-телефонии.
    > Вопрос: Что и где надо прописать в CISСO ASA и ASTERISK, чтобы
    > они могли работать и через сеть WIFI и через обычный обычный
    > GSM-интернет?

    Разрешить трафик между Wifi и Астериск и перевести телефоны на работу по внутренней сети.
    Ну DNS поднять для Asterisk чтобы клиенты обращались по одному DNS имени снаружи и внутри. SIP клиентов перенастроить с IP на DNS имена.

    сообщить модератору +/ответить
Не подключается по SSH с Cisco на Huawei :(, !*! merko, (Диагностика и решение проблем) 04-Апр-23, 11:05  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Может быть назовете модель железяк Cisco , версии прошивок Failed to negotiate, !*! Andrey (??), 11:30 , 04-Апр-23 (1)
    > Добрый день!
    > Собственно проблема в подключении по ssh с железяк Cisco на коммутатор Huawei
    > S5731
    > При попытке подключения такая ошибка на Хуавее:
    > %%01SSH/4/SSH_FAIL(s)[0]:Failed to login through SSH. (IP=10.10.10.2, VpnInstanceName=
    > , UserName=, Times=1, FailedReason=Failed to negotiate the encryption algorithm)
    > Что не так с шифрованием и как это исправить?
    > P.S. С ПК через putty проблем с подключением нет.

    Может быть назовете модель "железяк Cisco", версии прошивок?

    Failed to negotiate the encryption algorithm - говорит о том, что на одной из сторон используется шифрование, которое не поддерживается другой стороной.

    сообщить модератору +/ответить
  • keep both devices up-to-date with the latest firmware updates and patches, as th, !*! Jenny (ok), 13:37 , 20-Апр-23 (2)
    > Добрый день!
    > Собственно проблема в подключении по ssh с железяк Cisco на коммутатор Huawei
    > S5731
    > При попытке подключения такая ошибка на Хуавее:
    > %%01SSH/4/SSH_FAIL(s)[0]:Failed to login through SSH. (IP=10.10.10.2, VpnInstanceName=
    > , UserName=, Times=1, FailedReason=Failed to negotiate the encryption algorithm)
    > Что не так с шифрованием и как это исправить?
    > P.S. С ПК через putty проблем с подключением нет.

    keep both devices up-to-date with the latest firmware updates and patches, as these updates may include fixes for known SSH vulnerabilities.

    сообщить модератору +/ответить
 
Пометить прочитанным Создать тему
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру