2013年10月22日 星期二

Cisco 6500 多層交換器 簡介


特性:擴充性、電力備援、高容量、高密度連接埠
插槽規格槽位數量從3-13個不等。
每一個模組都是可以熱插拔(hot-swappable)
電源供應器可設為故障切換(failover)聯合(combined)模式支援更多耗電模組。
符合電信等級認證的網路設備建置系統(Network Equipment Building System,NEBS)

最初僅支援 32Gbps 背板速度,如今可以支持 720Gbps 背板速度,未來可以支持 1440Gbps 背板速度。
在大規模企業中扮演Core網路核心設備

即使在小規模公司,也可以使用6509。包含防火牆模組(FWSM)、內容交換模組(CSM)、網路分析模組(NAM),單一機箱就能包含完整的 網路基礎架構、安全、負載平衡、裝置監控 等功能。

配備多層交換卡(包含在最新的supervisor之內),就成為了多層交換器,若執行原生的IOS還可以在保持交換器功能與速度的前提下,化為擁有300多個Ethernet連接埠介面的路由器。

C6500系列的槽位不能隨意亂插,例如:C6509,Supervisor可以主要插在槽位1,備援Supervisor插在槽位2;SFM(Switch Fabric Module)主要插在槽位5,備援SFM插在槽位6。如有內建SFM的Supervisor(例如sup-720)主要必須插在槽位5,備援插在槽位6,不要錯置了。

C6506沒有槽位7,8,9;C6513須將sup-720插在槽位7(主要)、槽位8(備援)。如有疑問請查閱思科相關文件。

增強型機箱(例如C6509E)
多一碼E代表增強型機箱,目的為了供應更多電力給線卡(Line card)。例如:VOIP的乙太網路供電(POE)線卡使用。

E經重新設計過後,每個槽位能支援 80Gbps 的總傳輸量;此理論值是一般C6500機箱的兩倍。C6509-V-E則為每個槽位均支持 80Gbps ,且包含NEBS機箱前版功能,包含了前後散熱與垂直模組。

NXOS 與 IOS 間的差異


NX-OS 是 Linux base 系統;屬於模組化的系統,NX-OS系統設計講求高效率。
例如:需要OSPF,只需要載入OSPF模組即可;而IOS則是無論須要還是不需要,都會載入所有功能的模組。

在NX-OS中,指令碼模組被稱為功能(feature);要載入模組,請使用 feature 指令。
有哪些指令可用,可以下達 show feature 查看。

請記得在使用NX-OS時,注意功能是否有被載入。例如:使用SVI,需要下達 feature interface-vlan


  • 不再有速率相關介面名稱

每個Ethernet介面在NXOS裏面就叫做 Ethernet ,不再區分FastEthernet、GigabitEthernet或TenGigabitEthernet,不管哪種都是叫做Ethernet。


  • NX-OS 沒有隱藏組態

當一個介面功能改變時(L2變成L3)IOS有些時候會保留原始模式的組態,在功能改回時,又會顯示原本組態,在NX-OS裡則不會


  • 介面狀態顯示運作狀況及原因

這功能非常好用,可以將低非常多故障排除的時間。指令 show interface 會輸出介面狀態結果,同時如果介面狀態是關閉的話,會顯示出原因,例如:Ethernet 7/3 is down (SFP not inserted)


  • show interface brief

在IOS中,有一個強大的指令為"show ip interface brief",而此指令在NX-OS中,被 show interface brief 所取代,更精簡資訊量更多。


  • 不再有 write memory

存檔不存在 write memory 指令,僅能使用 copy running-config startup-config


  • 不再有 do

不再需要使用到do指令。NX-OS允許在組態模式中執行任何非組態模式的指令
sh run 不論在哪一層級皆能下達,不用下do sh run,相關show指令參數相同。


  • 不再有 show arp

被show ip arp 所取代,畢竟arp協定與ip有關。


  • 不再有 interface range 指令

下達介面(interface)區間,不需要 range,會自動判斷為一個區間,Ex: interface e1/1-5


  • 所有的 IPv4 與 IPv6 皆支援斜線表示法(遮罩)

這功能很好用,不需要再去做重複運算子網的工作。NX-7K(Config-int)#ip address 10.255.255.2/24


  • 兩種CLI的指令求助說明

當你不曉得指令後面全部拼完名稱時,可以使用 ? 與 Tab鍵 兩種方式尋求答案。


  • 大部分的路由模式改在界面中進行

全域啟動方式相同
NX-7K(Config)#router ospf 100
路由協定搬到介面下執行
NX-7K(Config-Router)#int e3/10
NX-7K(Config-int)#ip router ospf 100 area 0
NX-7K(Config-int)#ip ospf hello-interval 5


  • 更多的Filter選項

在NX-OS中,可以支援在show指令後加上(|)管線(pipe)符號,比IOS有更多實用指令,想關細節可以查看列舉結果。


  • 無法利用 console 直接管理 2000以下設備(Nexus 2248)

只能藉由透過Nexus 5000以上系列管理,連上FEX自動同步NXOS版本等資訊。FEX可以定義2248第二台的Ports


  • 清除設定機器設定

下達 write erase;清除 startup-config,需下達 reboot startup-config reset to default


  • 利用setup指令

可執行互動式設定選項。



2013年10月21日 星期一

Base Password Policy


基礎的密碼規定原則為資安防禦最重要的一環
通常常件的原則如下:

•    密碼必須要至少 8(含)個字元以上
Contains at least 8 characters

•    密碼設定建議需符合複雜性原則
Suggest to meet complexity requirements

–    即以下 3 種(含)以上之組合
Contains characters from 3 of the following 4 categories

1.    英語大寫字母(A - Z)/ Uppercase Alphabet Characters(A - Z)
2.    英語小寫字母(a - z)/ Lowercase Alphabet Characters(a - z)
3.    數字(0 - 9)/ Arabic Numerals(0 - 9)
4.    符號(@ ! $ # , %,..)/ Non-Alphanumeric Characters, such as, @ ! $ # , %

–    密碼不包含帳號或全名中的任一部分
Is not based on your account name

•    密碼要求 90 天更換一次,且不能與前 3 次相同
Change password every 90 days, and the new password must be different from your previous 3 passwords

•    密碼在同一天內不可變更 2 次(含)以上
Can not change password 2 times above one day

•    密碼在 15 分鐘內連續輸錯 5 次,帳號會被鎖定
Account will be locked, if type the wrong password 5 times between 15 minutes

無論是在系統撰寫或是密碼規則訂定時,這些是很好的準則(Baseline)。

如何在Switch上啟用snmp設定


以snmp-server為主要指令

C3750(Config)#snmp-server community RO

指的是SNMP協定時互相溝通的密碼
RO指的是Read Only (SNMP工具不允許修改設定)
RW指的是Read and Write (SNMP工具可以修改設定)

C3750(config)#snmp-server group SNMP_ROA v3 priv match exact

1.設定SNMP Group 名: SNMP_ROA  
2.Version : V3   
3.最高的priv

C3750(config)#snmp-server user cater SNMP_ROA v3 auth MD5 cisco12345 priv des56 test12345

這行設定跟PRTG設定有關聯,一定要記清楚

1.使用者          :cater
2.隸屬Group為:SNMP_ROA
3.驗證模式       :MD5
4.密碼(MD5)    :cisco12345   (PRTG要求要8碼以上)
5.Priv驗證密碼 :test12345     (PRTG要求要8碼以上)

C3750(config)#snmp-server host 192.168.3.100 version 3 priv cater

1.指定SNMP SERVER:192.168.3.100
2.使用Version 3
3.使用Priv 模式,使用者為cater

2013年10月18日 星期五

ICMP/PING drops when pinging from Nexus 7000


Ref. https://supportforums.cisco.com/docs/DOC-15510

重要勘查指令
clear copp statistics 清除計數器
show policy-map interface cpntrol-plane 查看現行的內建Policy Tramit or Drop的累計量,如果沒有執行上述清除,這個指令下呈現的值會是累計量。


Dell PowerConnect 6248 常用指令一覽

Dell PowerConnect  6248
重要指令備註
檢視系統相關資訊

3NKR9T1#show system
System Description: Dell Ethernet Switch
System Up Time: 0 days, 00h:49m:34s
System Contact:
System Name: 3NKR9T1
System Location:
Burned In MAC Address: D067.E5B8.F810
System Object ID: 1.3.6.1.4.1.674.10895.3011
System Model ID: PCT6248
Machine Type: PowerConnect 6248
Temperature Sensors:

Unit     Temperature (Celsius)    Status
----     ---------------------    ------
 1        27                      OK

Fans:

Unit     Description    Status
----     -----------    ------
 1       Fan 1          OK
 1       Fan 2          OK
 1       Fan 3          OK

                   
 1       Fan 4          OK

Power Supplies:

Unit     Description    Status         Source
----     -----------    -----------    ------
 1       Main           OK             AC
 1       Secondary      Not present    DC

3NKR9T1#

檢視設備序號
3NKR9T1#show system id

Service Tag: 3NKR9T1
Serial Number: CN0XT800282982CT0013A17
Asset Tag: none
Unit Service tag       Serial number           Asset tag
---- ------------      --------------          ------------
1    3NKR9T1           CN0XT800282982CT0013A17 none          

檢視介面狀態
3NKR9T1#show interfaces status 

Port   Type                            Duplex  Speed    Neg  Link  Flow Control
                                                             State Status
-----  ------------------------------  ------  -------  ---- --------- ------------
1/g1   Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g2   Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g3   Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g4   Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g5   Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g6   Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g7   Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g8   Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g9   Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g10  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g11  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g12  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g13  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g14  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g15  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g16  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g17  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g18  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g19  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
--More-- or (q)uit
1/g20  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g21  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g22  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g23  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g24  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g25  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g26  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g27  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g28  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g29  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g30  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g31  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g32  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g33  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g34  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g35  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g36  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g37  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g38  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g39  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g40  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g41  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g42  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
--More-- or (q)uit
1/g43  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g44  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g45  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g46  Gigabit - Level                 N/A     Unknown  Auto Down      Inactive  
1/g47  Gigabit - Level                 Full    1000     Auto Up        Active    
1/g48  Gigabit - Level                 Full    1000     Auto Up        Active    
1/xg1  10G - Level                     N/A     Unknown  Auto Down      Inactive  
1/xg2  10G - Level                     N/A     Unknown  Auto Down      Inactive  
1/xg3  10G - Level                     N/A     Unknown  Auto Down      Inactive  
1/xg4  10G - Level                     N/A     Unknown  Auto Down      Inactive  


Ch   Type                            Link
                                     State
---  ------------------------------  -----
ch1  Link Aggregate                  Up    
ch2  Link Aggregate                  Down  
ch3  Link Aggregate                  Down  
ch4  Link Aggregate                  Down  
ch5  Link Aggregate                  Down  
ch6  Link Aggregate                  Down  
ch7  Link Aggregate                  Down  
ch8  Link Aggregate                  Down  
--More-- or (q)uit
ch9  Link Aggregate                  Down  
ch10 Link Aggregate                  Down  
ch11 Link Aggregate                  Down  
ch12 Link Aggregate                  Down  
ch13 Link Aggregate                  Down  
ch14 Link Aggregate                  Down  
ch15 Link Aggregate                  Down  
ch16 Link Aggregate                  Down  
ch17 Link Aggregate                  Down  
ch18 Link Aggregate                  Down  
ch19 Link Aggregate                  Down  
ch20 Link Aggregate                  Down  
ch21 Link Aggregate                  Down  
ch22 Link Aggregate                  Down  
ch23 Link Aggregate                  Down  
ch24 Link Aggregate                  Down  
ch25 Link Aggregate                  Down  
ch26 Link Aggregate                  Down  
ch27 Link Aggregate                  Down  
ch28 Link Aggregate                  Down  
ch29 Link Aggregate                  Down  
ch30 Link Aggregate                  Down  
ch31 Link Aggregate                  Down  
--More-- or (q)uit
ch32 Link Aggregate                  Down  
ch33 Link Aggregate                  Down  
ch34 Link Aggregate                  Down  
ch35 Link Aggregate                  Down  
ch36 Link Aggregate                  Down  
ch37 Link Aggregate                  Down  
ch38 Link Aggregate                  Down  
ch39 Link Aggregate                  Down  
ch40 Link Aggregate                  Down  
ch41 Link Aggregate                  Down  
ch42 Link Aggregate                  Down  
ch43 Link Aggregate                  Down  
ch44 Link Aggregate                  Down  
ch45 Link Aggregate                  Down  
ch46 Link Aggregate                  Down  
ch47 Link Aggregate                  Down  
ch48 Link Aggregate                  Down  

Flow Control:Enabled

針對多個介面進行設定
3NKR9T1(config)#interface range ethernet 1/g47-1/g48

檢視開機設定
3NKR9T1#show startup-config 
1 : !Current Configuration:
2 : !System Description "PowerConnect 6248, 3.3.3.3, VxWorks 6.5"
3 : !System Software Version 3.3.3.3
4 : !Cut-through mode is configured as disabled
5 : !
6 : configure
7 : hostname "3NKR9T1"
8 : stack
9 : member 1 2
10 : exit
11 : ip address 192.168.103.253 255.255.255.0
12 : no passwords min-length
13 : username "root" password e6e66b8981c1030d5650da159e79539a level 15 encrypted
14 : line telnet
15 : exec-timeout 0
16 : exit
17 : !
18 : interface ethernet 1/g47
19 : channel-group 1 mode on
20 : exit
21 : !

                   
22 : interface ethernet 1/g48
23 : channel-group 1 mode on
24 : exit
25 : exit

檢視目前正在執行的設定
3NKR9T1#show run
!Current Configuration:
!System Description "PowerConnect 6248, 3.3.3.3, VxWorks 6.5"
!System Software Version 3.3.3.3
!Cut-through mode is configured as disabled
!
configure
hostname "3NKR9T1"
stack
member 1 2
exit
ip address 192.168.103.253 255.255.255.0
no passwords min-length
username "root" password e6e66b8981c1030d5650da159e79539a level 15 encrypted
line telnet
exec-timeout 0
exit
!
interface ethernet 1/g47
channel-group 1 mode on
exit
!

                   
interface ethernet 1/g48
channel-group 1 mode on
exit
exit

檢視開機相關設定
3NKR9T1#show boot

Config download via DHCP:...................... Enabled
Auto Config State.............................. Waiting for boot options

The host retry count value is : 3
Auto Save mode is Disabled

3NKR9T1#show boot?

boot                     boot-version             bootpdhcprelay          
bootvar                

3NKR9T1#show bootvar

Image Descriptions

 image1 : default image
 image2 :


 Images currently available on Flash

--------------------------------------------------------------------
 unit      image1      image2     current-active        next-active
--------------------------------------------------------------------

    1     3.3.3.3     3.3.3.3             image1             image1

重新開機
3NKR9T1#reload 

2013年10月16日 星期三

Cisco學習資訊分享: 端點身分識別和授權定義與實施,Cisco ISE 產品介紹影片

Cisco學習資訊分享: 端點身分識別和授權定義與實施,Cisco ISE 產品介紹影片: From June 16~17, 2001. Green Island, 綠島 Cisco Identity Services Engine (ISE) 提供端點(Endpoints)在接入企業網路時,使用者的身分識別,和網路授權政策的定義和實施。這些功能,是以統一的管理介面,和分散式的佈署來完成。我們可以從以下的影片,瞭解這項產品所要解決的主要問題。




影片重點解析

1:17, ISE是授權政策定義、控制、和報表產生的統一來源。
1:25, ISE所提供的服務,包括身份識別(Authentication), 授權 (Authorization),和使用歷程紀錄(Accounting)
1:35, 包括端點使用網路的姿態檢查 (Posture),例如,檢查端點是否具有最新的病毒碼。
1:41, 包括端點的特性側寫(Profiler),例如,辨認端點是PC還是iPhone。
1:48, 包括來賓用戶管理(Guest Management)。
2:04, ISE = ACS + NAC. ISE 包含兩者所有的功能,但是管理統一化,而且佈署模式更簡單。
2:28, 包含兩種包裝,包括(1)Base Package 這種包裝基本上就是 ACS + NAC Guest Server.
2:36, 和(2) Advanced package. 這種包裝基本上就是 Base Package + NAC Appliance 和NAC Profiler.
2:48, Cisco 原有的NAC佈署,不是所有的情境都需要立刻轉換成 ISE。例如,原有的 NAC 僅僅是小規模的局部佈署,只提供簡單的單一進出管制點(Choke Point).
3:07, Cisco NAC 新版的產品硬體,跟ISE完全一樣。只需要更換軟體,就能變成ISE產品。

後記

很多企業都開始準備推動,員工攜帶自己的IT產品到公司內使用 (Bring Your Own Device, BYOD)。或者是為了法規遵循,企業必須追蹤所有網路活動的「使用者身份」。這時候身份識別和授權定義與實施的系統,將是不可缺少的基本元件。
如果管制的技術必須包括有線、無線、和VPN,再加上分散式佈署模式,我目前的理解只有 Cisco ISE符合以上需求。
尚未採購的NAC佈署,建議直接從ISE開始。

*此文為引用,作者為連結上部落格主,非本人所著,特此聲明。