воскресенье, 8 января 2017 г.

Cisco Nexus vPC, FEX

vPC (Virtual Port-Channel) - технология виртуализиции, доступная на коммутаторах Cisco Nexus (кроме Nexus 2K). Позволяет два Nexus коммутатора объединять в единое логическое L2 устройство с точки зрения нижестоящих коммутаторов или устройств (серверов).

Технология относится к семейству протоколов под названием MCEC - Multichassis EtherChannel (MLAG; vPC это вариант реализации MLAG от Cisco), в чем-то даже похожа на технологии объединения коммутаторов Catalyst - VSS и StackWise. Основное отличие от VSS состоит в том, что в vPC каждый коммутатор имеет независимый Control Plane и Management Plane, это дает гарантию того, что при отказе какого-либо компонента в ПО (OSPF процесс, например), сеть продолжит функционировать, в отличие от VSS, где сбой OSPF на Active коммутаторе не вызовет переключения Control Plane на Standby.

1.Компоненты vPC и терминология



vPC строится на базе двух коммутаторов, называемых vPC пирами (vPC peers). Один из них имеет роль vPC primary, второй vPC secondary. Primary коммутатор отвечает за генерацию BPDU (при этом данный коммутатор может и не быть STP Root), отвечает на ARP запросы, и именно он продолжает работать при потере vPC Peer Link-а. Для того, чтобы посмотреть, какой из коммутаторов является primary, а какой secondary используется команда:
 #show vpc role
Выбор роли (role priority) осуществляется на основе настраиваемого приоритета (1-65535). Коммутатор с меньшим значением приоритета выбирается как vPC primary. В случае, если приоритет одинаковый, primary становится тот, у кого меньше системный MAC адрес. Настраивается приоритет внутри vPC домена, например:
N7K(config)#vpc domain 1
N7K(config-vpc-domain)#role priority 1
vPC роль не вытесняемая (non-preemptive)!

В vPC существуют так же следующие статусы пиров (в случае перезагрузки или выхода из строя primary vPC пира):
"secondary, operational primary" - коммутатор был изначально выбран как secondary, но в результате отказа второго коммутатора, в данный момент он работает как primary.
"primary, operational secondary" - коммутатор был изначально выбран как primary, но после возврата его в работу после сбоя или перезагрузки, например, он работает как secondary в данный момент.

Роли primary и secondary влияют так же на поведение коммутаторов в случае разрыва vPC Peer-Link. Secondary коммутатор выключает все vPC Member интерфейсы и VLAN интерфейсы (SVI), участвующие в vPC. После чего весь трафик течет через vPC primary.

вторник, 2 августа 2016 г.

Cisco IOS basic operations

1. Режимы командной строки (CLI modes)

Командную строку (CLI) можно поделить на 4 основных режима управления:

1) User executive (User EXEC) mode — Непривилегированный (пользовательский) режим
2) Privileged executive (Privileged EXEC) mode — Привилегированный режим
3) Global configuration mode — Режим глобальной конфигурации
4) Specific configuration mode (interface, router, line,…) — Специализированные режимы конфигурации

Уровни привилегий по умолчанию (Default privilege levels):
Для User EXEC — level 1 (user mode)
Для Privileged EXEC — level 15 (enable mode)

Непривилегированный (пользовательский) режим — User EXEC mode:
Router>
В данном режиме доступен только ограниченный набор show команд. Просмотр всей конфигурации маршрутизатора недоступен (show running-config)
Переход в привилегированный режим:
Router>enable
Router#
Переход в режим глобальной конфигурации (осуществляется только из Priv. EXEC):
Router#configure terminal
Router(config)#

среда, 29 июня 2016 г.

IOS Zone-Based Firewall

IOS Zone-Based Firewall (ZBF)

Firewall средствами Cisco IOS, поддерживается на маршрутизаторах серии ISR с лицензией Security.
Предшественником ZBF был CBAC (Context-Based Access Control).

Интерфейсы маршрутизатора делятся на зоны (Zones). Зона (Zone) — логическая область с точки зрения маршрутизатора, в которой все устройства имеют общий уровень доверия и подчиняются одним правилам.
Зоны создаются администратором, после чего интерфейсы маршрутизатора помещаются в зоны. Один или несколько интерфейсов маршрутизатора могут находится в одной зоне. Каждый отдельный интерфейс может находится только в одной зоне.
Прохождение трафика с одной зоны в другую определяется созданными политиками.

Default Zone (Self-zone) — особый тип зоны маршрутизатора (есть по умолчанию), в которой находится только сам маршрутизатор (его Control Plane). Трафик, направленный на любой IP адрес самого маршрутизатора, либо сгенерированный с него, входит или соответственно покидает Self-zone.
Для Self-zone поддерживается инспекция (Inspect) только следующих протоколов: TCP, UDP, ICMP, H.323.


понедельник, 13 июня 2016 г.

Juniper basic operations

Сетевое оборудование Juniper - c англ. "можжевельник" (коммутаторы, маршрутизаторы, межсетевые экраны и др.) базируется на операционной системе Junos OS (основана на FreeBSD). CLI Junos OS отличается от привычного многим CLI Cisco IOS. Ниже рассмотрим примеры настройки базового функционала устройств на основе Junos OS.