Данный FAQ составлен по материалам FIDO-конференции RU.CISCO,
newsgroup comp.dcom.sys.cisco, списка рассылки inet-admins,
конференций online.comptek.ru и других источников.
Спасибо всем обитателям эхи RU.CISCO.
Спасибо всем, кто присылал ссылки, пары q/a.
Пытающийся иногда вести FAQ - Dmitriy Yermakov, dyer@rcp.ru, 2:5030/1115
Дата последней модификации - $Date: 2014/05/05 18:52:43 $.
Дополнения, исправления лучше присылать на dyer@rcp.ru
Если ответ на вопрос не ваш - просьба указывать (Имя Фамилия) автора ответа.
http://rcp.ru/faq/cisco.html
Текстовая версия
ftp://ftp.east.ru/pub/inet-admins/cisco.txthttp://rcp.ru/faq/cisco.txt
DISCLAIMER.
Составитель данного текста не является Cisco-гуру
и не осуществляет tech-support by e-mail or netmail.
===========================================================
0.1>Q: Где можно что-то почитать про Cisco ?
>A: хором :)
UniverCD, идущий в поставке.
http://www.cisco.com и
http://www-europe.cisco.com
Некоторые переводные материалы.
http://cisco.udm.ru МАРК-ИТТ
[23.01.2001] http://www.pluscom.ru/general/library/index.htmБиблиотека PlusCom
A>: (Vladimir Chepikov)
Cisco Product Quick Reference Guide
A>: (Alexey Milevsky)
Portable Product Sheets
[11.09.2000] По поводу UniverCD.
A>: (Dmitry Morozovsky) 'Новые' DocCD от Cisco - gzip-compressed
(Dmitry Lesnichenko) сейчас содержимое UniverCD не gzip-compressed, а bzip2-compressed.
Поэтому вместо "gzcat -f" в приведенном фрагменте нужно использовать "bzcat"
------- httpd.conf:
Action text/gzipped /cgi-bin/gzcat.cgi?
AddHandler text/gzipped .html .htm
------- gzcat.cgi:
#!/bin/sh -
echo "Content-type: text/html"
echo ""
HF=${DOCUMENT_ROOT}/$REQUEST_URI
if [ -r $HF ]; then
gzcat -f $HF
else
echo "No such file, sorry"
fi
>A: По поводу установки под Win2k (Sergey Zarubin)
From: "Evan Wagner"
Newsgroups: comp.dcom.sys.cisco
Subject: Re: Windows 2000 & Cisco CD
Date: Thu, 20 Apr 2000 23:04:18 -0400
To get the Cisco documentation to work under Windows 2000:
Run regedit
Export your registry (as a precaution)
Locate the Windows 2000 Registry Key:
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/IE4/Setup/Path
Change the value from "%programfiles%\Internet Explorer" to the location
where IE is installed on your system, for example "D:\Program Files\Internet
Explorer"
Uninstall the Cisco Documentation CD
Delete the old install directory
Reinstall the Cisco documentation CD and you should be good to go.
>Q: При монтировании univercd под FreeBSD имена файлов и каталогов
получаются заглавными буквами, можно ли избавиться от этого?
>A: (Victor Sudakov) mount_cd9660 -j
>A: Александр Раинчик Cisco Systems and Cisco Routers in a Nutshell
http://www.clark.net/pub/rbenn/cisco.html
[18.01.2002] теперь это Cisco Systems? In a Nutshell
Есть такой замечательный сервер: McGraw-Hill Beta Books
http://www.pbg.mcgraw-hill.com/betabooks/betabooks-home.html
>A: (Dmitriy Yermakov)
Кое-какие конкретные примеры конфигов есть на
Релкоме
http://relcom.eu.net/INFO/NOC-IP/FAQ/faq.html
сайте С.Богомолова
http://www.bog.pp.ru/work/cisco_access.html
Cisco роутеры и борьба с ними в библиотете М.Мошкова
http://www.parkline.ru/Library/koi/CISCO/
Sample Configurations на www.cisco.com
http://www.cisco.com/warp/public/700/tech_configs.html
Guide to Cisco Router Configuration
http://www.primenet.com/~web/router/cisco-configuration.html
TACACS-FAQ - http://www.easynet.de/tacacs-faq
CISCO-FAQ - comp.dcom.sys.cisco Frequently Asked Questions
Date: 10 February 2002
Subject: Where can I obtain/View the FAQ
B. http://www.networkingunlimited.com/CiscoFAQ.html
C. http://www.evolutiontechnical.com/cisco-faq/index.htm
D. http://mrubino.com:8080/cdsc-faqhttp://cube.sut.ru/~dyer/faq/cisco-networking-faq.txt и
ftp://ftp.east.ru/pub/inet-admins/cisco-networking-faq.txt
CISCO-FAQ на сервере Cisco - http://www.cisco.com/warp/public/458/index.shtml
Архив mailing-list inet-admins http://info.east.ru/win/inetadm.html где тоже есть вопросы/ответы. И не только по Cisco.
Небольшой FAQ http://www.sunshine.dp.ua/os/reports/ciscofaq.html
Статьи с сообщениями из RU.CISCO на http://www.opennet.ru/base/cisco
[07.09.2000] >A: Martin McFlySr
Поиск по киске на движке Google http://cisco.google.com/cisco
[18.09.2000] Обзор литературы Cisco Press "S.Zaytsev"
[23.01.2000] http://www.npr.ru/tutorial/course98.html
лучше поздно чем никогда :) Материалы курсов "Практическое применение маршрутизаторов CISCO в корпоративных сетях", прочитанных в марте-апреле 1998 года для сотрудников РАО "ЕЭС России".
0.2>Q: Где взять архив RU.CISCO ?
>A: (Dmitriy Yermakov)
http://groups.google.com/groups?hl=ru&safe=off&group=fido7.ru.cisco :)
ru?cisco.zip FTP
ru?cisco.zip HTTP
ВНИМАНИЕ ! Формат базы - Squish. Viewer - SQVIEW
0.3>Q: Где взять свежий IOS ?
>A: (Denis Saveliev)
Бета версии лежат на ftp://ftpeng.cisco.com/isp
P.S. (DY) Вообщем-то IOS не бесплатен.
[09.02.2000] (DY) Несколько статей на void.ru
Конфигурирование роутеров Cisco
(1)(2)
Защищенные роутеры на базе Cisco IOS (перевод Phrack 55)
(1)(2)
P.S. На мой взгляд статья про конфигурирование уступает
по качеству материалам Сергея Богомолова
[09.02.2000] Кискины книжнки, public доступ.
http://www.cisco.com/public/cons/isp/documents
В соседние каталоги тоже полезно заглянуть http://www.cisco.com/public/cons
[25.10.2002] Documentation Icon Library
(Vladimir Litovka) Cisco Dynamic Configuration Tool - пускает в режиме guest и позволяет собрать конфигурацию и проверить ее на валидность.
===========================================================
===========================================================
Access-Dial Technical TipsWAN Technical TipsHow to Tunnel Async Data
[19.05.2003] (Denis V. Schapov)
Recommended Modemcaps for Internal Digital and Analog Modems on Cisco Access ServersConfiguring and Troubleshooting V.92 Modems
1.1>Q: Подскажите как на Cisco 2509 сделать вход с модемов на IFCICO !
>A: (Dmitriy Yermakov)
При использовании TACACS/RADIUS см. (7.6)
username **EMSI_INQC816 nopassword
username **EMSI_INQC816 autocommand telnet [host] [port_ifcico] /stream
необхобимость наличия ключика /stream лучше проверить опытным путем
по поводу
banner login # **EMSI_REQA77E #
надо/не надо к окончательному решению не пришли
у меня это есть
>A: (Alecsey Gusev)
username **EMSI_INQC816 nopassword noescape
username **EMSI_INQC816 autocommand telnet
username **EMSI_INQC816**EMSI_INQC816q. nopassword noescape
username **EMSI_INQC816**EMSI_INQC816q. autocommand telnet
username **EMSI_INQC816q nopassword noescape
username **EMSI_INQC816q autocommand telnet
username **EMSI_TZP16B2 nopassword noescape
username **EMSI_TZP16B2 autocommand telnet
не нужен banner login # **EMSI_REQA77E #
>A: (Alecsey Gusev)
Для Argus'a надо добавить пользователя **EMSI_TZP16B2,
argus первым делом посылает это.
[19.07.2000] (Sergei Shumakov) такого аргус точно не делает. вот это
-TZP16B2-
он послать может, но только после того, как поймал **EMSI_REQA77E.
>A: патчик для ifcico (Maksim Malchuk)
*** session.c.orig Wed Dec 27 16:22:31 1995
- --- session.c Tue Feb 13 08:48:13 1996
***************
*** 163,168 ****
- --- 163,170 ----
SM_ERROR;
}
+ PUTSTR("**EMSI_INQC816\r");
+
p=buf;
/*PUTSTR(" \r");*/
PUTCHAR('\r');
1.2>Q: Dialout service for unix или как прицепить порт NAS'a к чему нибудь.
>A: (Sergei Shumakov)
Com Port Redirector
P.S. (DY) остальные продукты "мертвы"
>A: Alex Tutubalin, Vadim Mikhailov
Win95/NT
http://www.cisco.com - dialout serice или как там его.
FreeBSD,Linux
modemu-0.0.1 Эмулирует /dev/ttyXX через любой телнет.
Для циски это будет инверсный телнет на порт 2000+n.
Hо факсы вряд ли через это пошлешь, хотя кто его знает?
(AT): Hа 2000+n поpту нет flow control. А dialout ходит на 6000+n.
(DY): nettty - где-то в районе http://www.livingston.com
Там ее уже давно нет. Брать здесь - ftp://ftp.sut.ru/pub/dyer
Лежат 2 версии - оригинальная и патченная by birdie@
>A: (Leonid Kirillov)
Под Win'95/3.x/NT проблема решается при помощи
http://www.cisco.com/univercd/cc/td/doc/product/access/acs_soft/dialoutd/index.htm
Способ решения проблемы под ДОСом неизвестен.
NB. Cisco DialOut utility уже некоторое время End-Of-Life.
Вместо нее - http://www.tacticalsoftware.com/de.asp
1.3>Q: Можно-ли как-нибудь организовать попадание не на определенную линию,
а на первую свободную, скажем? Мне думается, что это можно как-то
организовать через объединение может, в Dialer Group? Вообще, интересно;)
>A: (Vasily Ivanov)
5000+номер
чеpез установленый rotary на нужных линиях.
1.4>Q: Хотелось немногого - прицепить модем на AUX. Прописал ему следующее:
line aux 0
location TESTING
access-class 1 in
password line anything
script reset reset-modem
modem InOut
transport preferred none
transport input all
transport output none
stopbits 1
rxspeed 19200
txspeed 19200
flowcontrol hardware
Зайдя телнетом на этот модем, наружу позонить я могу, а звоню на него
снаружи - тишина, модем поднимает трубку и молчит, после чего
отваливает. Hикаких промптов, ничего. Остальные восемь модемов
работают нормально.
Куда мне пнуть киску, чтобы она признала AUX? IOS 11.2.
>A: (Sergey Zhuk)
line aux 0
login local
modem Dialin
terminal-type vt100
stopbits 1
rxspeed 38400
txspeed 38400
flowcontrol hardware
вот... работает...
с inout тоже работает...
1.5>Q: Что за номера 20xx, 40xx, 60xx портов на Cisco ?
>A: (Dmitri Beloslioudtsev)
А это разные режимы работы telnet:
Telnet port 20xx
Telnet raw port 40xx
Telnet binary port 60xx
A>: (Eugene Zhilitsky)
Порты 30хх, 50хх, 70хх - то же самое, но для rotary.
P.S. (DY)
6000+ port number binary connection ( CR converted to CR+LF)
9000+ port number Xremote
1.6>Q: А не подскажет ли всезнающий All, как в киске 2503 настpоить AUX
поpт для подключения к нему модема с выделенной линией. Hа
маpшpутеpе с дpугой стоpоны выделенки остались только асинхpонные
поpты.
>A: (Dmitry Morozovsky)
int a0
ip unn e0
enc ppp
keep 10
asy mode dedicated
asy def rou
asy dyn rou
li a 0
speed 38400
flow hard
esc NONE
stopbits 1
Плюс конфигурация модема (для reverse telnet нужны modem inout & tran in
telnet)
1.7>Q: Как заставить работать NT, Win c киской по нуль-модему ?
>A: (mkader) How to Configure Windows 95 Dial-up Networking via a Null-modem Cable
>A: (Alexander Karpoff)
ppp через Зелаксы и с 95, и с NT работают без проблем.
А надо всего-то сходить на http://www.mindspring.com/~kewells/net/
и скачать необходимые *.inf.
[19.07.2000] (zaruba@artelecom.ru)
предпочитаю скачивать с ftp://ftp.zelax.ru/pub/soft/mdmzelax.inf
см. так же http://www.zelax.ru/faq/faq76.html
P.S. (DY) говорят еще что, можно поставить на NT вместо модема - X.25 pad.
P.P.S. (DY) найти mdm3640t.inf или взять тут - http://rcp.ru/mdm3640t.inf.txt с курьерами - работает :)
>A: (DY) А вот более полный способ (откопан где-то у меня на диске)
=============================================================================
* Area : RU.WINDOWS.NT (RU.WINDOWS.NT)
* From : Dmitry Vashkovsky, 2:5020/168.121 (Пятница Сентябрь 26 1997 19:23)
* Subj : NT&выделенная линия
=============================================================================
VB> Как сделать %SUBJ%?
VB> Есть NT4+SP3+RAS&Routing+Motorola Premier 33.6
Предлагаю вариант решения который работает у меня с мая и проверен моими
знакомыми, у них тоже работает на ура :)
И так провайдер предоставил вам выделенныю линию на которой с вашей стороны
висит модем, при включении он сразу подключается к провайдеру
и никакими обычными средствами nt его неудается увидеть. Сразу скажу, что в
ресурските по этому поводу написано всего две строчки, что вы должны работать
по null modem, это почти правильно. Hа самом деле вы имитируете x25.
Первое что вы должны сделать сохранить на всякий случай из директории ras свой
файл pad.inf и вместо него положить новый я взял из nt3.51 файл modem.inf и
отредактировал его (только в нем! в nt4 нет подходящего описание null modem)
выбросил из него описания всех модемов оставил только некоторую общую
информацию и отредактированное под необходимую нам ситуацию описание
нулмодема, привожу эту чать полностью
;----------------------------------------
[Null Modem 33600]
CALLBACK_TIME=10
DEFAULTOFF=
MAXCARRIERBPS=33600
MAXCONNECTBPS=33600
COMMAND=
CONNECT=
;----------------------------------------
появившемся меню выбираем Install X25 Pad где в предлагаемом меню естественно
выбираем Null Modem, далее подтверждаем все, что можно не забыв сказать, что
данное устройство работает только на dial out и по продотоколу tcp/ip :)
настраивая dialup в части посвященной х25 у вас несколько строк в первой с
помощью стрелки вниз выбираете ваш нулмодем в остальных пишите любую ерунду (я
накписал имя провайдера). Все можете спокойно работать. Только не забудьте в
описании порта указать туже скорость, что и описании нулмодема. Если вам негде
взять modem.inf от nt3.51 можете забрать мой уже отредактированный pad.inf
(правда под 19200, ну да цифирки перебить не сложно) у меня по
ftp:\\www.advance.com.ru он там лежит прямо в корне.
Dmitry dva@skydive.ru http:\\www.advance.com.ru/skydiver
ЗЫ: после того как у вас все заработает не забудьте угостить меня пивом
=============================================================================
>A: (DY)
Провозившись какое-то время с http://www.mindspring.com/~kewells/net/
пошел несколько другим путем.
Пишу по памяти, что вспомнил.
Со стороны киски -
modemcap entry usr_ll:FD=&f1&l1:AA=A
line X
modem autoconfigure type usr_ll
Со стороны Win,WinNT
Ставятся нормальные драйвера от установленого модема.
Конфигурим модем
AT&F1
AT&W
Вариант 1.
В настройках модема (там где что-то типа advanced/extra settings)
ставим строчку инициализации AT&L1
Вариант 2.
В строчке с телефоном ставим X3T1
(в таком варианте пожалуй будет работать любой модем,
который и не умеет по паспорту режим Leased Line)
И еще о том же - http://www.psc.ru/sergey/TehSerenada/CISCO/ONLINE/wint4ll.html
[14.03.2001] И еще - http://peps37.ktk.ru/freebsd/leased-nt/
1.8>Q: А знает ли кто-нибудь , можно ли передавать звонящему абоненту адреса
DNS автоматически с кисы ? Я слышал , что такое бывает.
>A: (Sergiy Zhuk)
async-bootp dns-server 192.168.3.100 192.168.3.110
это DNS ^^^
async-bootp nbns-server 192.168.3.2 192.168.2.2
а это netbios (wins)
1.9>Q: Стоит киска 3640 у которой установлен модуль Mica-modem на 30 модемов и
модуль Е1 соединенный с АТС. Когда я делаю команду sh use то вижу картинку такого плана
> 66 tty 66 pupkin ...
> 55 tty 55 vasya ...
Как мне узнать по какому таймслоту в потоке Е1 вышел пользователь т.е.
существует ли привязка line к bchannel, если нет то можно ли это зделать.
>A: (Andrew Lun)
sh modem csm
1.10>Q: Имеется Cisco 1005. Последовательный порт сконфигурирован
как синхронный. Подскажите, pls, как ее заставить работать с асихронным модемом?
>A: (Dmitry Morozovsky)
Для 1005 sync-async переключается софтом.
Hачиная с 2520/2522 -- командой physical-layer async на интерфейсе
(кстати, полезно помнить, что при этом меняется SNMP номер интерфейса).
P.S. (DY) The Cisco 1005 requires the IP/ASYNC or the IP/IPX/ASYNC feature set
of Cisco IOS Software in order to allow asynchronous mode on its Serial interface.
IP/Async - c1005-qy-mz
IP/IPX/Async - c1005-nqy-mz
1.11>Q: Проброс uucp-шников.
>A: (DY) про RADIUS взято из inet-admins, за точность не ручаюсь.
a. NAS, TACACS/RADIUS
TACACS:
group = uucp {
default service = permit
service = exec {
noescape = true
autocmd = "telnet aaa.bbb.ccc.ddd 540 /stream"
}
}
RADIUS:
(Victor Sudakov)
uucp Auth-Type = Accept
Service-Type = Login-User,
Login-IP-Host = ip.of.uucp.host,
Login-Service = TCP-Clear,
Login-TCP-Port = 540
(Vladimir Kravchenko)
cistron 1.4.x
------------------------------------------------------------------------
# hints
DEFAULT Prefix = "uu", Strip-User-Name = No
Hint = "UUCP"
------------------------------------------------------------------------
# users
DEFAULT Huntgroup-Name = POOL, Hint = UUCP, Auth-Type = Accept
Service-Type = Login-User,
Cisco-AVPair = "shell:autocmd=rlogin xxx.xxx.xxx.xxx /user $user"
------------------------------------------------------------------------
P.S. (Vladimir Kravchenko) radius-server optional-passwords,
чтобы cisco не спрашивала пароль.
Для RADIUS, (Dmitry Morozovsky)
/var/spool/uucp/public/.rhosts:
nas0 ciscoTS
nas1 ciscoTS
(Basil Dolmatov) - NAS приходит со специфическим именем "ciscoTS"...
Именно его и надо разрешать...
NAS: (Taras Heychenko)
rlogin trusted-remoteuser-source local
rlogin trusted-localuser-source local
b. Clients
sys от taylor-uucp
myname client
system host
time any
call-login uuclient
call-password cl.password
port port1
phone XXXXXXX
chat sername: \L\r assword: \P\r ogin: \L\r sword: \P\r
system.pat от UUPC/@
200 gGt N g(%L_GWSIZE%,%L_GPSIZE%)/g(%R_GWSIZE%,%R_GPSIZE%) ""
\W20\c name--name--name \p\p\L sword:-\L-sword:-\L-sword:-\L-sword: \p\P
->-> \crlogin\sUUHOST\r ogin--ogin--ogin \p\p\L sword:-\L-sword:-\L-sword: \p\P
UUHOST заменить на свое
Для случая с autocommand "->-> \crlogin\sUUHOST\r " можно выкинуть
1.12>Q: Обратный звонок с Cisco в Windows
>A: (Vyacheslav V. Fedorov)
Hа Cisco 2511:
version 11.
service exec-callback
...
aaa authentication login execcheck tacacs+
aaa authentication ppp ppp_list tacacs+
...
interface Async2
ip unnumbered Ethernet0
ip tcp header-compression passive
encapsulation ppp
async mode interactive
peer default ip address x.x.x.x
ppp callback initiate
ppp authentication chap ppp_list
....
line 2
autoselect during-login
autoselect ppp
script modem-off-hook offhook
script callback idc
login authentication execcheck
modem InOut
transport input all
escape-character NONE
callback forced-wait 30
callback nodsr-wait 10000
stopbits 1
rxspeed 57600
txspeed 57600
flowcontrol hardware
.....
Hа сервере где tacacs+:
В файле tacacs.config
user= mylogin {
global = cleartext "xxxxxxxxxx"
service=ppp protocol = lcp {
callback-dialstring = 388888
}
service=ppp protocol=ip {
}
service=exec {
callback-dialstring = 388888
callback-line=2
nocallback-verify=1
}
}
(DY) Для RADIUS примерно так:
# users
Cisco-AVPair = "lcp:callback-rotary=1",
Cisco-AVPair = "lcp:callback-dialstring=1234567890"
>A: (Dmitry Valdov)
Для того, чтоб юзер мог вводить номер, из такакса должно приходить
callback-dialstring = ""
В общем:
cisco:
service exec-callback (это нужно только в случае, если предполагается
использовать callback со скриптами.)
....
chat-script dial ABORT ERROR TIMEOUT 50 "" "AT" "OK" "ATD\T" "CONNECT"
....
interface group-async 1
ppp authentication pap
ppp callback accept
...
line 1 60
script callback micadial
rotary 1
callback forced-wait 10
autoselect during-login
autoselect ppp
.....
В такаксе:
group = callback {
.....
service ppp protocol = lcp {
callback-dialstring = ""
callback-rotary = 1
nocallback-verify = 1
}
}
user ..... {
member = callback service = exec {
.....
callback-dialstring = "" nocallback-verify = 1 callback-rotary = 1
}
}
Мастдайка сама ВСЕГДА запрашивает callback по cbcp при любом звонке с нее.
Если ей не отказывают, то оно запрашивает номер телефона. Для HТ надо это
все указать в явном виде.
>A: (Andy Igoshin)
ftp://ftp.vsu.ru/pub/hardware/cisco/callback
[29.01.2001] >A: (Denis Shaposhnikov) Для RADIUS'a
pp****** Crypt-Password = "**********************************"
Cisco-AVPair = "lcp:callback-dialstring=******",
Fall-Through = Yes,
Hint = "DL-S"
[29.01.2001] >A: (Oleg V Prokofiev)
в радиусе
call Auth-Type = Local, Password = "******"
Service-Type = Framed-User,
Framed-Protocol = PPP,
Framed-MTU = 1500,
Cisco-AVPair = "lcp:callback-dialstring=135"
[31.01.2001] >A: (Maxim Basunov)
Пpимеp скpипта для exec-callback для кошки
ftp://ftp.idknet.com/pub2/cb3.scp
1.13>Q: Как связать две Киски по Е1?
>A: (Gosha Zafievsky), прислал (Oleh Hrynchuk)
Конфиг пpимеpно следующий (одинаковый в случае 5300 & 3600):
controller E1 ZZZ
linecode hdb3 |
framing CRC4 | Эти два паpаметpа зависят от каналообp. обоpудования
clock source line primary | Hа 3600 есть только в 12.0
channel-group 1 timeslots 1-31
interface serialZZZ:1
encapsulation hdlc
ip address a.b.c.d x.y.z.t
ip route 0.0.0.0 0.0.0.0 serialZZZ:1
Что подставляется вместо ZZZ зависит от конкpетной железки...
1.14>Q: Mожно ли оpганизовать IP канал чеpез AUX поpт с пpямым подключением
к СОМ'у на HТ (думаю чеpез нуль-модем), или я много хочу?
>A: (??), прислал (Oleh Hrynchuk)
Нет проблем. Недавно самому понадобилось - у cisco3640 не было Ethernet.
Немного пришлось повозиться с кабелем, распайка такая
RJ-45 - DB-25
1-5
2-6,8
3-3
4-7
5-7
6-2
7-20
8-4
Все остальное как обычно на асин. порту.
[13.06.2000] 1.14>Q: Как лучше настроить модем на async порту ?
>A: (Mathey M. Teplov)
Я, например, да и многие вообще советуют сделать так:
1) убиваешь modem autoconfigure путём прописывания no modem autoconfigure
2) инициализируешь линию, как 115200 8,n,1
!
! chat-script поправлен (Michael Smirnov)
chat-script RESET-SCRIPT ABORT BUSY ABORT ERROR ABORT "NO CARRIER" ABORT "NO ANSWER" "" AT&F1 OK
!
line x
speed 115200
databits 8
flowcontrol hardware
stopbits 1
parity none
no modem autoconfigure
script reset RESET_SCRIPT
!
и после этого жёстко прописываешь в F1 профиль в Courier следующее:
&A3&B1&C1&D2&G2&H1&I0&K1&L0&M4&N0&P1&R2&S0&T5&X0&Y0%N6
и выставляешь на нём джампера дабы он грузился из F1.
Проверено на горьком опыте.
[05.09.2000] 1.15>Q: Callback на линух
>A: (Eugene Crosser)
Linux: Callback Я сам не проверял. Hа мой вкус скрипт кривой, но идея ясна.
[01.03.2001] >A: (Juri Milodanovich) Настройка callback в pppd
[23.01.2001] 1.16>Q: Есть кошка 1601, AUXа на ней нет, надо повесить
модем на консоль, чтобы ее конфигурить можно было.
>A: (Alex Bakhtin)
Втыкаешь его в поpт и pаботаешь. Только вот PPP там пpосто так не
запустить, если именно этого хочется.
Говоpя о возможности поднять PPP на консоли я подpазумевал техническую
возможность входящего PPP, больше теоpетического хаpактеpа. Может, я
даже попpобую как-нибудь это сделать, если вpемя будет.
1. Hужен софт, котоpый позволяет делать тpансляцию (так же умеет Virtual
Async интеpфейсы), насколько я помню, service provider or enterprise.
2. Hа консоли можно сделать autocommand telnet localhost xxxx /stream,
сконфигуpиpовав соответствующим обpазом линию, скоpее всего так же, как
для fido.
3. Соответственным обpазом делать нужную тpансляцию в ppp и поднимать
virtual async.
Dialout, похоже, не сделать никак, хотя в pежиме, когда модем сам звонит
пpи поднятом DTRе - все пpойдет по той же схеме, единственно, что пpидется
объяснить PPP что он callout, возможно...
[26.01.2001] 1.17>Q: Что нужно сказать cisco'е, что бы я, зайдя на нее
telnet'ом, сказал ppp и получил PPP, а не "This line may not run PPP'?
Или нужна спец. веpсия IOS?
>A: (Basil Dolmatov)
Enterprise IOS + vty-async в конфиге.
[28.02.2001] 1.18>Q: В сети есть WINS, DNS, PDC и BDC - вроде полный набор и
все прекрасно работает. Хочется что-бы народ звонил на КИСКУ и заходил в сеть,
мог подключаться к компьютерам, пользоваться сетевыми ресурсами ...
>A: (Denis V. Schapov)
conf t
async nbns-server ....
на клиентах NetBios node type: p-node (0x2)
выключить master browsing в NetBIOS
Все написано вот здесь
Cisco- Windows Networking Design Implementation GuideCisco - Configuration Issues with Cisco Routers and Windows NT
[12.04.2001] (Denis V. Schapov) Помнится, пролетало в эхе про проблемы с Win2000 и mppp
Cisco - Microsoft Windows 2000 PCs with MPPP Connections Experience Low Throughput
[03.09.2001] 1.19>Q: Вопрос чайника - можно ли на циске 26 или 36 серий
настроить callback без радиуса и такакса? Если да - как?
>A: (Denis V. Schapov)
Можно.
Configuring EXEC CallbackAsync-PPP Callback Between an Access Server and a PC
[07.03.2002] 1.20>Q: Callback без TACACS/RAIDUS
>A: (Victor E. Denisenko)
username xxx callback-dialstring "" password 7 0000000000000
chat-script callback ABORT ERROR "" "AT Z" OK "ATDPw \T" TIMEOUT 60 CONNECT \c
interface Async65
async default routing
async mode dedicated
ppp max-bad-auth 3
ppp callback permit
ppp authentication pap
line aux 0
script dialer callback
script callback callback
modem InOut
modem autoconfigure type usr_courier
transport input all
escape-character NONE
callback forced-wait 5
stopbits 1
speed 115200
flowcontrol hardware
[08.09.2002] 1.21>Q: BSTUN на AUX. Можно ли такое сделать и если можно то как?
>A: (Kostya Golubev)
без пpоблем (чем, спpашивается, AUX от сеpиала отличается, кpоме как
обpабатывается полностью пpоцессоpом)
bstun peer-name x.x.x.x
bstun protocol-group 1 async-generic (нy или чего там тебе надо)
int lo0
ip add x.x.x.x
int a17
no ip add
enc bstun
bstun group 1
bstun route all tcp y.y.y.y
asp role primary (с дpyгой стоpоны - secondary)
asp rx-ift nnn (если понадобится)
line 17
speed 9600
flow h
modem inout
stopb 1
P.S. (Oleg V Prokofiev) в конфигурации AUX async иногда надо сказать
no ip route-cache, в старых иосах он пытается фастсвитчить и
соответственно не работает.
[06.03.2003] 1.22>Q: Если 2 человека с одинаковым логином/паролем коннектится с разных машин
на as5300 то их загоняет в один бандл. Если у них не стоит Negotiate
multi-link for single link connections тогда все идет нормально. Т.е.
разные Vi и ip-адреса. В чем проблема, почему объединение идет ?
>A: (Maxim Basunov)
multilink bundle-name both
>A: (Denis V. Schapov)
Criteria for Naming Multilink PPP Bundles
===========================================================
===========================================================
[02.04.2001] 2.0> (Сергей Громов) Вот для начала пара ссылок.
Cisco Enterprise: Frame Relay WANFrame Relay
2.1>Q: Frame Relay & Unnumbered interface
Кто-то некотоpое вpемя назад тут писал, что IP unnumbered на
FrameRelay subinterfaces не бывает. А у меня получилось.
>A: (Alex Tutubalin)
Пpимеpно так:
Interface Serial 0
no ip address
frame-relay lmi-type ansi
Interface Serial 0.1 point-to-point
frame-relay interface-dlci 16 ietf
ip unnumbered ethernet 0
ip route 192.168.111.48 255.255.255.240 Serial 0.1
C дpугой стоpоны стоит FreeBSD + Cronyx Sigma-22.
Там все сделано пpимеpно так:
cxconfig cx0 hdlc fr +extclock
ifconfig cx0 192.128.111.49 195.54.222.201
route add default 192.168.111.201
.49 - Ethernet на этой же машине
.201 - Ethernet на Cisco
>A: (Alex Zinin)
В случае с unnumbered инкапсуляция играет только косвенную
роль. А сабинтерфейсы -- лишь частный случай.
Общее правило такое -- ip unnumbered можно ставить только на
интерфейсах, которые Cisco рассматривает как p-t-p.
Для WAN интерфейсов тип определяется инкапсуляцией.
Т.е. hdlc - ptp, ppp-ptp, slip-ptp, fr-ptm, x25-ptm, smds-ptm
Отдельный случай -- dialer. Он не меняет типа интерфейса
и работает исключительно самостоятельно поверх data-link
уровня.
В случае же с сабинтерфейсами, вы можете разбить один
физический p-t-m на несколько p-t-p и p-t-m интерфейсов.
Соответственно на p-t-p можно использовать unnumbered.
[28.03.2001]2.2>Q: frame-relay traffic shaping?
>A: прислал Тимур З. Нижарадзе
Configuring and Troubleshooting Frame Relay
[18.01.2001] (Slawa Olhovchenkov) Frame Relay Switch over IP Tunnel
===========================================================
===========================================================
Автор ответов - Eugene Zhilitsky, если не указано иное.
3.1>Q: [DOS-COM1]--a1[Cisco2509]--[Cisco2522]-- -[?]->-[UNIX-APP]
Hа Cisco2522 выполняется трансляция TCP в X.25, а 2509 просто
делает telnet на транслируемый адрес. HО, забрать с УHИХмашины
можно, а положить нет.
Пробовал трансляции и binary и stream, и telnet /stream и с иными
параметрами и то и другое. И профайл юзал типа
x29 profile aaaa 2:0 3:0 4:100 7:21 11:14, в плане эксперимента.
>A: (Eugene Zhilitsky)
4:100 - это очень плохо, неполные пакеты будут уходить только через 100*0.05=5 секунд!
1. трансляция и телнет должны быть stream.
2. x29 profile aaa 1:0 2:0 3:2 4:5 5:0 8:0 9:0 10:0 12:0 15:0 22:0
3:2 - это для "профилактики", чтобы по ^M пакеты уходили сразу же, иногда
это мешает (в очень редких специальных приложениях). Можно ставить 3:0.
3. на асинхронном порту (a1[Cisco2509]), к которому подключена досовая тачка:
escape-character NONE
telnet transparent
4. Для юзера, которым досовая тачка заходит на первую циску - noesc.
5. Hа всех vty, которые могут использоваться для трансляции надо также:
escape-character NONE
telnet transparent
6. Везде вместо этих двух строк можно использовать одну:
terminal-type download
Этот способ подсказали гуру из RU.CISCO (кто конкретно не помню :-(.
Hу вроде бы больше ничего не забыл :-))))) Должно работать.
3.2>Q: Как настраивать х25?
>A: Есть простое эмпирическое правило: все параметры labp (hdlc) и х25 должны
быть одинаковыми на обоих концах линка, кроме логического DTE/DCE -
он должен быть _разным_. Кроме того, не надо забывать, что размер пакета на
втором уровне (lapb) на Циске указывается в _битах_,
а у большинства других производителей - в _байтах_.
3.3>Q: Хорошо, но на моем х25-box'е есть параметр "Группа логических каналов",
а в Циске я такого не нашел. Что делать?
>A: Каждая единица в этом параметре добавляет 256 к номеру логического
канала. Hапример, на х25-box'е такие параметры:
Группа логических каналов - 4
Hомер первого Two-way VC - 1
Количество Two-way VC - 16
Тогда на Циске надо выставить:
x25 ltc 1025
x25 htc 1040
3.4>Q: Я прописал трансляцию х25-ТСР, но она не работает, Циска вместо нее
выдает Username: (запускается exec). Что делать?
>A: У вас для трансляции используется такой же х25 адрес как и в x25
address на Serial. Использование Call User Data (cud) в трансляции не
спасает. Адреса должны быть разными, например, расширьте х25 адрес в
трансляции с помощью подадресов.
3.5>Q: Из-за местных условий использовать подадреса я не могу.
>A: Тогда просто удалите x25 address из конфигурации Serial. Этот параметр
используется в исходящих пакетах вызова как адрес источника. Если его удалить,
то пакеты вызова будут уходить с пустым адресом источника.
Практически все х25 сети требуют, чтобы адрес источника был указан правильно,
либо был пустым, так что все должно работать и без него.
3.6>Q: Ура! Трансляция заработала. Hо задача поменялась, надо чтобы на вызов с
Call User Data (cud) запускалась трансляция, а на вызов по тому же адресу
без cud запускался exec.
>A: Пропишите этот адрес через
x25 routing
x25 route alias Serial
3.7>Q: Hи y кого нет настpоек Cisco <--> Eicon по X.25.
Хотя бы с стоpоны Cisco.
PPP и Frame Relay полyчилось, а вот X.25 никак. А надо.
>A: (john gladkih)
direct connection?
interface Serial1
description x.25 4 m$ eXchange
bandwidth 5
no ip address
no ip directed-broadcast
encapsulation x25 dce ietf
no ip mroute-cache
x25 address ADDRESS
x25 htc 32
x25 win 7
x25 wout 7
x25 accept-reverse
x25 nonzero-dte-cause
clockrate 4800
lapb T1 500
lapb N2 9
[13.06.2000] 3.8>Q: Подскажите пожалуйста как детально отрабатывает такой
"кусочек" translate: translate x25 03 cud 4411 profile NUL ppp ............
>A: (Vasily Ivanov)
Убого он отpабатывает, т.к. для настpоек со стоpоны киски хватает данные с
пеpвого попавшегося интеpфейса. Оставлен для совместимости со стаpыми ИОСами.
Гоpаздо лучше использовать translate x25 12345 virtual-template 1. А детально
с каpтинками смотpи на Configuring Protocol Translation and Virtual Asynchronous Devices
[05.09.2000] 3.9>Q: я тут вспомнил как с полгода назад обсуждали проблему pad
доступа через xot и когда x.25 сеть не хотела принимать вызовы с facilities
которые при xot неизбежны. еще актуально?
могу дать рецепт. но он требует 12.1 ;) (как я помню в
дискуссии был еще и annex-g? тогда 12.1 быть должен)
>A: (john gladkih)
ok. рутер с annex-g, он же локальный x25 switch:
service pad to-xot
service pad from-xot
service tcp-keepalives-in
service tcp-keepalives-out
!
frame-relay switching
!
x25 profile test dte
x25 address 61273
x25 htc 32
x25 win 7
x25 wout 7
x25 ips 1024
x25 ops 1024
x25 nonzero-dte-cause
1> x25 subscribe flow-control never
lapb modulo 128
2> x25 routing acknowledge local
!
interface Serial0
bandwidth 64
no ip address
encapsulation frame-relay IETF
frame-relay interface-dlci 25
x25-profile test
frame-relay lmi-type ansi
!
x25 route ^6127305 xot 10.10.0.21 xot-keepalive-period 10
3> x25 route .* source ^$ substitute-source 6127305999 interface Serial0 dlci
3> 25
x25 route .* interface Serial0 dlci 25
1> отключение согласования flow-control на интерфейсе для
вызовов.
2> разрешить локальную пересборку пакетов.
3> pad call через xot приходит c пустым src address и мы src
тут подменяем на 6127305999
с другой стороны xot ничего особенного:
x25 route ^612.* xot 10.10.0.118 xot-keepalive-period 10
xot-keepalive-period тут чисто для проформы.
[19.10.2001] 3.9>Q: X25 node address, А если я хочу общий адрес узла,
наподобие как у вангардов указывается? Или у циски нет такого, и надо
указывать адрес для каждого Х25 порта или аннекс-ж окончания PVC?
Адреса выставляемые на х25 боксах могут иметь два смысла:
1. Адрес линка, который участвует в процедуре вызова.
2. Адрес собственно железки. Hа вызов по нему дается командный интерфейс
(аналог у Циско - exec).
В "чистых" х25 боксах эти адреса различаются и задаются отдельно.
В Циске это не так. Тут более уместна аналогия с IP-адресом на интерфейсе.
Указав его, получаем сразу две вещи:
1. Можно его использовать как адрес интерфейса (например, в маршрутизации).
2. Этот адрес выступает как адрес бокса, т.е. телнетом по нему можем получить
exec.
Х25 в Циске сделано аналогично. Адрес интерфейса трактуется как адрес линка и
участвует в процедурах вызовал. И как адрес собственно устройства. Это не
всегда полезно, иногда их нужно развести. Для этого есть специальные команды.
Hапример, чтобы Циска "откликалась" на адрес, но он не участвовал в процедурах
вызова, его можно задать через Alias (в FAQ есть пример).
[02.12.2001] 3.10>Q: А не подскажете полностью прозрачный профиль x29 для циски?
Сейчас стоит вот такой:
x29 profile default 1:0 2:0 3:0 4:1 5:0 7:0 9:0 10:0 12:0 13:0 14:0 16:0 17:0 18:0
Hе прозрачен :( Hе проходит, скорее-всего, xon/xoff.
>A: (Евгений Hовоселов)
У нас работало когда-то
x29 profile default 1:0 2:0 3:2 4:2 5:0 6:5 7:21 8:0 9:0 10:0 11:16 12:0
13:4 14:0 15:0 16:8 17:24 18:2 19:0 20:0 21:0 22:0
А под другие нужды (какие не помню не пытайте)
x29 profile tdt 1:0 2:1 3:2 4:0 5:0 6:0 7:21 8:0 9:0 10:0 11:16 12:0 13:0
14:0 15:0 16:127 17:24 18:18 19:0 20:0 21:0 22:0
>A: (john gladkih)
x29 profile default 1:1 2:0 3:127 4:1 5:0 6:0 7:0 8:0 9:0 10:0 12:0 13:0 14:0 15:0 19:0 21:0
>A: (Serge Patokov)
1:0 2:0 3:0 4:1 5:1 6:0 7:21 8:0 9:0 10:0 12:0 13:0 14:0 15:0 18:0 19:0 21:0
[08.10.2002] 3.11>Q: А кто нибудь делал SWIFT Через Киску? Енкриптор не инкритирует...
>A: (Shpak Vladimir)
Пробовали, работает.
Вот такая схема:
CyLink(encryptor)<----x25---->cisco1720<-----AnnexG----->cisco2610<-----x25----->To x25 network
Енкриптор CyLink. Только дело совсем не в нем.
Циска не пропускает некоторые facility.
Лечится скрытой командой "x25 version 1993" на x25 интерфейсе.
[11.11.2002] 3.12>Q: Есть интерфейс BRI, на который приходят IP пакеты,
инкапсулированные в Х.25. Hадо их принять, вытащить и отправить дальше по Ethernet.
>A: (Oleg V Prokofiev)
X.25 over ISDN Bi-Directional CallConfiguring X.25 on ISDN
===========================================================
===========================================================
Flexible Packet Matching for Cisco IOS XE
4.1>Q: Рекомендации по access-lists для защиты от атак из интернета.
Некоторые рекомендации и соображения.
aaa.bbb.ccc.ddd, naa.nbb.ncc.ndd - соответственно свои сеть и маска.
wba.wbb.wbc.wbd - wildcard bits
ВНИМАНИЕ !!! в access-list используется не netmask, а wildcard bits.
Есть жуткая формула, но я предпочитаю пользоватся такой -
WB=255-NM
таким образом, если netmask 255.255.255.0 в access-list
пишется 0.0.0.255
! deny all RFC1597 & default
no access-list 101
access-list 101 deny ip host 0.0.0.0 any
access-list 101 deny ip 10.0.0.0 0.255.255.255 any
access-list 101 deny ip 127.0.0.0 0.255.255.255 any
access-list 101 deny ip 172.16.0.0 0.15.255.255 any
access-list 101 deny ip 192.168.0.0 0.0.255.255 any
! deny ip spoofing
access-list 101 deny ip aaa.bbb.ccc.ddd wba.wbb.wbc.wbd any
! deny netbios
access-list 101 deny udp any any range 137 139 log
access-list 101 deny tcp any any range 137 139 log
! deny Back-Orifice
access-list 101 deny udp any any eq 31337 log
! deny telnet
access-list 101 deny tcp any any eq telnet log
! deny unix r-commands and printer, NFS, X11, syslog. tftp
access-list 101 deny tcp any any range exec lpd log
access-list 101 deny udp any any eq sunrpc log
access-list 101 deny tcp any any eq sunrpc log
access-list 101 deny udp any any eq xdmcp log
access-list 101 deny tcp any any eq 177 log
access-list 101 deny tcp any any range 6000 6063 log
access-list 101 deny udp any any range 6000 6063 log
access-list 101 deny udp any any range biff syslog log
access-list 101 deny tcp any any eq 11 log
access-list 101 deny udp any any eq tftp log
! permit all
access-list 101 permit ip any any
no access-list 102
access-list 102 permit ip aaa.bbb.ccc.ddd wba.wbb.wbc.wbd any
access-list 102 deny ip any any
int XXX
ip access-group 101 in
ip access-group 102 out
4.2>Q: Киньте, пожалуйста, пример access-list'а ( надо закрыть для
доступа извне во внутреннюю сеть все порты - оставить только
возможность работы по http и e-mail) Cisco - 1601 Заранее благодарен.
>A: (Alex Bakhtin)
Итак. Есть две стратегии по установке аксесс-листов:
1. Закрыть все опасное, открыть все остальное.
2. Открыть все нужное, закрыть все остальное.
В здешнем FAQе, который был порекомендован, имеется пример,
написаный именно по первому принципу. Hе будем обсуждать преимущества и
недостатки данного подхода, насколько я понимаю, у вас есть желание
использовать второй. Я попытаюсь описать достаточно универсальную методику,
которая может быть использована при построении защиты второго типа, а затем
привести пример реально работающей конфигурации. Сразу хочу сказать, что
все ниженаписаное - это чисто мое IMHO. Предполагается разработка
access-listа, ограничивающего возможности доступа _извне_ в локальную сеть,
а не ограничения возможностей по выходу наружу из локальной сети.
Итак.
Hачать имеет смысл с систематизации того, что мы, собственно хотим
получить. Для этого предлагаю выстроить следующую таблицу:
! ! ! ! !
!www !mail!ftp!binkd!и так далее - здесь перечиляем сервисы
! ! ! ! !доступ к которым мы хотим предоставить
! ! ! ! !пользователям "извне"
------------!----!----!---!-----!----------------------------------------
www.qq.ru ! X ! ! ! !
relay.qq.ru ! ! X ! ! !
ftp.qq.ru ! ! ! X ! !
any ! ! ! ! X !
здесь хосты/
группы хостов,
которые предоставляют соответствующие сервисы. Порядок расположения хостов
в таблице важен. Есть два правила:
a. Общие определения необходимо располагать как можно ниже. То есть host
10.0.1.1/32 должен быть расположен _выше_ чем subnet
10.0.1.0/24. Соответственно в самую последнюю строчку пишется что-то
типа any.
b. В случае, если по правилу a. оказывается, что порядок каких-то
конкретных строк может быть любым (как в нашем примере www, relay и ftp
могут быть перечислены в любом порядке, но обязательно выше чем any), то
на более высокие позиции надо ставить хосты, количество обращений к
которым по отмеченным сервисам предполагается большим. В нашем случае мы
предполагаем, что основные запросы будут поступать на www сервер, затем
будет передаваться какое-то количество почты и уж совсем мало будет
запросов на ftp.
После составления, проверки и, по возможности, оптимизации такой
таблицы (вообще это процесс достаточно творческий и нетривиальный;-)) можно
переходить собственно к написанию первой версии access-listа. Первая версия
будет практически калькой нашей таблицы.
ip access-list extended Firewall
permit tcp any host www.qq.ru eq www
permit tcp any host relay.qq.ru eq smtp
permit tcp any host ftp.qq.ru eq ftp
permit tcp any any eq 24554
Последняя строка по умолчанию принимается за deny ip any
any. Фактически, построение первой версии access-listа закончено. Что мы
делаем, чтобы продолжать развивать этот access-list? В конец листа мы
добавляем одну строчку
deny ip any any log
которая не только запретит весь остальной трафик, что было сделано
по-умолчанию, но и заставить выдавать на консоль/монитор/syslog сообщения о
пакетах, попадающих под это правило. И далее, в зависимости от того, какие
сервисы не были учтены в нашем листе(сообщения об отброшеных пакетах будут
сыпаться на консоль), можно будет дорабатывать наш access-list. Вот примеры
сообщений:
%SEC-6-IPACCESSLOGP: list firewall denied tcp xxx.xxx.xx.xx(1418) ->
%xxx.xxx.xxx.xx(23), 1 packet
%SEC-6-IPACCESSLOGP: list firewall denied udp xxx.xxx.xxx.xxx(4000) ->
%xxx.xxx.xxx.xx(1038), 1 packet
%SEC-6-IPACCESSLOGP: list firewall denied udp xxx.xxx.xxx.xxx(53) ->
%xxx.xxx.xxx.xx(1041), 1 packet
%SEC-6-IPACCESSLOGP: list firewall denied udp xxx.xxx.xxx.xxx(53) ->
%xxx.xxx.xxx.xx(1044), 1 packet
%SEC-6-IPACCESSLOGP: list firewall denied udp xxx.xxx.xxx.xxx(53) ->
%xxx.xxx.xxx.xx(1047), 1 packet
%SEC-6-IPACCESSLOGP: list firewall denied udp xxx.xxx.xx.xx(49869) ->
%xxx.xxx.xxx.xx(33456), 1 packet
%SEC-6-IPACCESSLOGP: list firewall denied udp xxx.xxx.xx.xx(49869) ->
%xxx.xxx.xxx.xx(33458), 1 packet
Вот собственно и все;) Hадо не забывать открывать _на_вход_ порт
domain - чтобы к нам приходили ответы на наши dns запросы. active ftp - это
вообще отдельная песня. Вот пример реально работающего access-листа, он,
разумеется, не идеален, но работает;) Да, надо не забывать открывать
established. После знака ; - мой комментарии.
===================
ip access-list extended firewall
permit tcp any any eq smtp ; все хосты принимают почту по smtp
permit tcp any any eq domain ; две строчки на dns
permit udp any any eq domain ;
permit tcp any any eq 22 ; ssh
permit tcp any host fido.qq.ru eq 24554 ; binkd
permit tcp any any established ; вот оно самое
permit tcp any host www.qq.ru eq www ; www-сервера
permit tcp any host images.qq.ru eq www
permit tcp any host www.qq.ru range 8100 8104 ; для руской кодировки
permit tcp any host images.qq.ru range 8100 8104
permit udp any any eq ntp ; все машины могут получать время с внешних ntp
permit tcp any any range 40000 44999 ; уже не помню для чего:-((
permit tcp any any eq ident
permit icmp any any
permit tcp any eq ftp-data any gt 1023; для active-ftp
deny ip any any log
===================
P.S. Для того чтобы в логе все-таки были номера портов надо:
deny tcp any any range 0 65535 log
deny udp any any range 0 65535 log
P.P.S. (Anatoly Gerasimov)
Как я понимаю - не обязательно. Для того чтобы в логе появились номеpа поpтов
кpоме deny ip any any log необходимо чтобы в access-list существовало хотя бы
по одному пpавилу, включающему port как для tcp так и для udp.
4.3>Q: Как сделать transparent-proxy ?
>A: (DY)
Для SQUID'a SQUID Frequently Asked Questions: Interception Caching/Proxying
Для oops'a oops F.A.Q.
[19.06.2001] (Denis V. Schapov) Полезно почитать любителям делать transparent proxy при помощи PBR
(route-map).
Access Control Lists and IP Fragments
[27.04.2001] (Max T) Cookbook for setting up transparent wccp caching using squid and a cisco access server
[05.10.2001] How To Make a Transparent WWW Proxy
4.4>Q: Dynamic ACL.
>A: Прислал (Oleh Hrynchuk)
You can use timed access-lists in IOS 12.x
You will need the router to synch to a clock source
for accuracy though..
for example:
int ser0/0
ip access-group 101 in
!
access-list 101 remark --FOR THE QUAKE 3 PLAYERS AT THE OFFICE--
access-list 101 permit udp any any range 27850 27999 time-range lunchtime
access-list 101 deny any any
!
time-range lunchtime
periodic weekdays 12:00 to 14:00
periodic weekend 00:00 to 23:59
!
ntp source loopback0
ntp server
!
[13.06.2000] 4.5>Q: Как разрешить заходить на киску телнетом только
с определенных хостов ?
>A: (Gosha Zafievsky)
access-list 11 permit host 192.168.1.1
line vty 0 4
access-class 11 in
===========================================================
===========================================================
[07.12.2001] (Denis V. Schapov) Policing and Shaping Overview
Там же формула для расчета параметров CARComparing Traffic Policing and Traffic Shaping for Bandwidth Limiting
(Denis V. Schapov) How to Classify All Interface Traffic with a Single Policer
(Slawa Olhovchenkov) Applying QoS Features to Ethernet SubinterfacesConfiguring QoS Catalyst 4500 Series Switch Cisco
5.1>Q: Как зажать исходящий ftp-трафик ?
>A: (Vasily Ivanov)
Для Active-FTP
access-list 115 permit tcp host 123.123.123.123 eq ftp-data any gt 1023
Для Passive-FTP
access-list 115 permit tcp host 123.123.123.123 any eq ftp
5.2>Q: Как сделать traffic-shape на tun ?
>A: (DY)
Вот завалялся кусок рабочего конфига от 4000.
interface Tunnel1
ip address xxx.xxx.xxx.xxx 255.255.255.252
tunnel source aaa.aaa.aaa.aaa
tunnel destination bbb.bbb.bbb.bbb
!
interface Ethernet0
ip address aaa.aaa.aaa.aaa 255.255.255.224 secondary
traffic-shape group 122 32000 8000 8000 1000
!
no access-list 122
access-list 122 permit ip host aaa.aaa.aaa.aaa host bbb.bbb.bbb.bbb
access-list 122 deny ip any any
P.S. Vyacheslav Furist
Помоему лучше было бы
access-list 122 permit gre host aaa.aaa.aaa.aaa host bbb.bbb.bbb.bbb
5.3>Q: Как зажать входящий трафик?
>A: "Boris Mikhailov"
При входе поможет policyroute, если мочи процессора хватит.
Еще добавлю что до 11.2(где-то 12~13) traffic-shap
криво затыкается и не шейпит (очень частый вопрос был раньше).
access-list 180 описывает тpаффик, котоpый надо шейпить
interface Loopback1
ip address 192.168.11.1 255.255.255.255
traffic-shape rate 64000
!
interface Serial0
ip policy route-map incoming-packets
!
access-list 180 permit ip any 192.168.1.0 0.0.0.255
!
route-map incoming-packets permit 10
match ip address 180
set interface Loopback1
5.4>Q: Bandwith, queue
>A: (Alex Bakhtin)
Основным параметром, который влияет на распределение
полосы пропускания при custom queuing, является byte-count. queue length на
это дело влияет мало. Итак. Допустим, у нас есть такой вот queue-list:
c4000-m#sh queueing custom
Current custom queue configuration:
List Queue Args
1 1 byte-count 6000
1 2 byte-count 3000
1 3 byte-count 4500
Остальные очереди по 1500. Понятно, что напрямую bandwith для
каждой из очередей не задается. Заполнение очередей, понятно, происходит на
основании каких-то критериев, которые я в данном случае не
учитываю. Дальше, мы начинаем обходить все 17 очередей начиная с нулевой -
1. Передаем 1500 байт из очереди 0 (если там есть пакеты)
2. Передаем 6000 байт из очереди 1
3. Передаем 3000 байт из очереди 2
4. Передаем 4500 байт из очереди 3
5. Передаем 1500 байт из очереди 4
.....
17. Передаем 1500 байт из очереди 16
Допустим, что мы используем для нашего трафика только первые 4
очереди - в остальные очереди трафик никогда не попадает. Соответвтсенно, в
среднем за один цикл будет передано
S=1500(q0)+6000(q1)+3000(q2)+4500(q3)+1500(q4)=16500 байт
Соответственно, под Q0 будет выделено
B0=1500/16500~=9% BW
B1~=36% BW
B2~=18% BW
B3~=28% BW
B4~=9% BW
То есть реальную полосу пропускания поджелят пропорционально
используемые очереди. Соответственно, реальный bandwith по каждой очереди
задается с помощью параметра byte-count, но indirectly, так как он зависит
от числа используемых реально очередей и от пропускной способности
интерфейса.
Данные значения, разумеется, будут верны только при достаточно
серьезном усреднении. Связано это с тем, что если byte-count исчерпывается
в процессе передачи пакета, пакет все равно передается до конца - то есть
реальная занимаемая полоса будет больше. Все, что написано выше - не более
чем некие теоретические выкладки при работе в идеальных условиях. Реально
все эти значения надо подбирать, анализируя средний размер пакета и не
только;)
5.5>Q: Traffic-shape на Loopback'e, Tunnel'е есть или нет ?
>A: (Alex Bakhtin)
Hекоторое время назад мне понадобился шейпер на
BVI интерфейсе в связи с чем я достаточно серьезно занимался этой
проблемой. Итак.
1. Шейпер работает. В 12.x - <=12.0(2a), в 11.3 тоже до какой-то версии.
2. Шейпер работает криво - шейпит только process-switched пакеты. (btw, это
как раз причина того, что шейпер на группу асинков через policy-route
работает)
3. Шейпер на виртуальных интерфейсах (которыми являются BVI, loopback и
Tunnel) unsupported by Cisco. То есть официально его нет. То, что он
раньше был - это баг такой в парсере конфигов/командной строки, который
позволял его включать. Я открывал по этому поводу кейс в циске - мне
предложили послать реквест на фичу.
Так что, боюсь, про замечательный способ шейпить на лупбаке
придется забыть если используется 11.3 или 12.x:-((
5.6>Q: Как зажать фтп ?
>A: (Alexander Kazakov)
В общем я отдал постоянные 32к для фтп. Все pаботает и вполне меня устpаивает.
фpэйм-pелэй делать пока не стал, буду сначала пpобовать на стендовой кошке.
как обещал - pабочий конфиг:
=== Cut ===
interface Serial2/0
description xxx XXX
ip address aaa.bbb.ccc.ddd 255.255.255.0
no ip route-cache
no ip mroute-cache
bandwidth 128
ipx network B021
ipx accounting
priority-group 2
traffic-shape group 191 32000 8000 8000 1000
!
access-list 191 permit tcp any any eq ftp
access-list 191 permit tcp any any eq ftp-data
priority-list 2 protocol ip medium list 101
priority-list 2 protocol ipx low
priority-list 2 protocol ip high tcp telnet
priority-list 2 protocol ip high udp snmp
priority-list 2 protocol ip high tcp echo
priority-list 2 protocol ip high udp echo
5.7>Q: Кто-то сталкивался с задачей совместить какую-нибудь приоритизацию
трафика с IPsec? Согласно тому, что я нашел в сайте и опыту с Priority Queuing,
QoS "работает" в самом конце, после всех access-list, NAT, fw, cef, ipsec, etc.
Т.е. если я буду что-то криптовать, что разделить "это" по приоритеттам уже
не смогу. Извечный вопрос: что делать?
>A: (Denis V. Schapov)
qos pre-classify
71xx/72xx
Quality of Service for Virtual Private NetworksQuality of Service for Virtual Private Networks
26xx/36xx
Quality of Service for Virtual Private Networks
17xx - 12.2(8)T
Quality of Service for Virtual Private Networks
и т.д.
Для 26xx,36xx - 12.2(2)T4 пойдет
Для 17xx - можно попробовать 12.2(4)YB
===========================================================
===========================================================
IP Routing ProtocolsBGP Case StudiesBGP (Border Gateway Protocol)
(Slawa Olhovchenkov) Why Are Some OSPF Routes in the Database but Not in the Routing Table?Why can't I filter OSPF
6.1>Q: Есть две Cisco2511, которые должны соединятся двумя линками,
один через serial, второй через async, оба линка по выделенках.
В этом проблем нет, но хочется иметь ОДИH бэкап через коммутирумую
линию. То есть надо, что бы бакап поднимался только тогда когда
ОБА линка пропадут.
>A: (Vasily Ivanov)
ip route <адpес куда надо попасть> <маска> <адpес на коммутиpуемом int.> 216
Все пpотоколы pутинга имеют метpику <= 200, поэтому данная стpочка появится в
локальной таблице pутинга только когда упадут оба твоих интеpфейса. Когда
main-линк восстановится, она опять будет вытеpта пpотоколами pутинга из
таблицы, и циска начнет отсчитывать dialer idle-timeout до бpосания тpубы.
6.2>Q: Подскажите что надо шепнуть киске, чтобы она аннонсила рипом
на Ethernet ppp-линки с маской /32, а не аггрегатировала
их в подсеть.
>A: Dmitry Morozovsky, Mike Shoyher, Gosha Zafievsky
router rip
version 2
! просто полезно
redistribute static subnets
no auto-summary
! Тоже не помешает
redistribute connected subnets
6.3>Q: OSPF, RIP
>A: (Alex Bakhtin)
router ospf 10
redistribute connected metric 1 subnets route-map only_public_net
redistribute static metric 1 subnets route-map only_public_net
redistribute rip
network 194.186.108.0 0.0.0.63 area 0
!
router rip
version 2
redistribute connected route-map only_public_net
redistribute static route-map ony_public_net
redistribute ospf 10 metric 4
redistribute ospf 200 metric 4
network 194.186.108.0
neighbor 194.186.108.10
neighbor 194.186.108.138
!
Разумеется, стоит ip classless и ip subnet-zero.
6.4>Q: У меня сеть класса C, в которой заняты не все адреса. Если от провайдера
приходит пакет на отсутствующий адрес (или отвалившегося dialup-юзера)
то моя Cisco и Cisco этого провайдера начинают этим пакетом перебрасываться.
Почему это и как от этого избавиться.
>A: (Basil (Vasily) Dolmatov)
У провайдера стоит route на весь ваш класс C.
В следующей (вашей) Cisco прописаны только routes, которые она выяснила из
адресов активных интерфейсов и каких- либо роутинг-протоколов. Остальное
роутится по default route, то есть на провайдера.
Как этого избежать?
В Cisco есть замечательный интерфейс Null0. Конфигурируется он всего одной
командой:
int Null0
ip unreachables
Теперь достаточно добавить еще один route в конфигурацию Cisco (предположим,
что сеть класса C - 193.193.193.0/24)
ip route 193.193.193.0 255.255.255.0 Null 0 100
В этом случае, если адрес используется, и route на него известен Cisco,
то именно этот route и будет активен (поскольку его метрика меньше),
если же адрес неизвестен, то активным станет route на Null0 и Null0
ответит на пришедший пакет icmp !H. То есть, никакого пинг-понга на
канале уже не будет.
Кстати, рекомендуется еще прописать такие же routes для private-networks,
это предотвратит их случайное выбрасывание в сторону провайдера.
ip route 10.0.0.0 255.0.0.0 Null0 100
ip route 172.16.0.0 255.240.0.0 Null0 100
ip route 192.168.0.0 255.255.0.0 Null0 100
6.5>Q: Есть два канала к провайдерам, есть две сетки, как сделать, чтобы
каждая сеть ходила по своему каналу ?
>A: (Dmitriy Yermakov)
policy-routing, пример есть на CD.
Для примера ( в очень простом случае )
access-list 110 permit ip aaa.aaa.aaa.0 0.0.0.255 any
access-list 111 permit ip bbb.bbb.bbb.0 0.0.0.255 any
route-map XXXX permit 10
match ip address 110
set default interface Serial 0
route-map XXXX permit 20
match ip address 111
set default interface Serial 1
int eth 0
ip policy route-map XXXX
P.S. [29.11.2001] 2 провайдера, 2 канала, 2 сети, policy routing + NAT + backup
6.5.1>Q: А вот как сделать чтобы сети aaa и bbb могли общаться дpуг с дpугом
не пpоходя чеpез сети пpовайдеpов ?
>A: (Denis V. Schapov)
+ access-list 110 deny ip aaa.aaa.aaa.0 0.0.0.255 bbb.bbb.bbb.0 0.0.0.255
+ access-list 111 deny ip bbb.bbb.bbb.0 0.0.0.255 aaa.aaa.aaa.0 0.0.0.255
или же
вместо set default interface использовать 'set ip default next-hop' (в
таблице роутинга должны быть маршруты на aaa.aaa.aaa.0 и bbb.bbb.bbb.0)
либо "развязать" эти сети до входа на этот маршрутизатор
6.5.2>Q: Как перекинуть рутинг на запасного провайдера при падении основного? Услуга подается по эзернету.
>A: (Oleg A. Lebedev)
Tech Tips and Training: Static and Policy Routing Enhancements
>A: (Denis V. Schapov)
Enhanced Object Tracking
>A: (Alexander V. Klepikov)
Ethernet/DSL+ISDN-backup
6.6>Q: Не поделится ли кто-нибудь URL или просто секретом запуска OSPF
между Gated и Cisco ?
>A: (Alex Bakhtin)
В gated и в Cisco по умолчанию выставлены разные hello/dead интервалы.
Лечится выставлением соответствующих интервалов в gated.
P.S. (DY) в последних GateD может и поправили, deb ip ospf
поможет выяснить.
>A: (Basil (Vasily) Dolmatov)
Ospf yes {
backbone {
authtype none;
interface aaa.bbb.ccc.ddd
cost 1 {
retransmitinterval 5;
transitdelay 1;
priority 0;
hellointerval 10;
routerdeadinterval 40;
};
};
};
import proto ospfase {
ALL ;
};
export proto ospfase type 1 {
proto ospfase {
ALL
metric 1; };
proto static {
All
metric 1; };
proto direct {
ALL
metric 1; };
};
6.7>Q: Есть статический маршрyт: ip route 0.0.0.0 0.0.0.0 Serial 0/0
Как мне исключить его из ospf'ных анонсов?
Убрать redistribute static - не предлагать ;)
>A: (Dmitry Morozovsky)
1. Убрать
default-information originate always, или заменить его на
default-information originate , если таки нужно его куда-то анонсить
2. Отфильтровать ;)
distribute-list out [interface name]
access-list permit 0.0.0.0 0.0.0.0
6.8>Q: Не мог ли бы кто-нибудь из уважаемых гуру толково объяснить с точки
зрения практики (с небольшим примерчиком), что такое stubby areas и в каких
случаях их введение оправдано?
Правильно ли я понимаю, что они в общем-то нужны для экономии ресурсов роутера?
>A: (Alex Mikoutsky), прислал (Oleh Hrynchuk)
В цисках есть три типа тупиковых арий - stub, totally stub, Not-so-stubby.
Про последние две Халлаби мог и не написать.
Stub - это такая ария, роутерам в которой не нужно знать, куда кидать
пакеты, предназначенные external адресам. Заметь - только external, т.е.
тем, которые сами редистрибьютятся в домен оспф. Вместо этих анонсов ASBR
будет выкидывать дефолт маршрут для посылки на него соответствующих пакетов.
Если такая ария имеет несколько выходов в бэкбон, то каждый ASBR бужет слать
свой дефолт. От тебя зависит, какой из них рассматривать первым, а какой -
вторым. Это делается, ясное дело, метрикой по команде на ASBR: area 1
default-cost где ария 1 - типа stub.
Все остальные маршруты, приходящие из других арий, кроме external будут
анонсироваться.
Totally stub и Not-so-stubby - это специфические цисочные прилады,
помогающие фильтровать также анонсы маршрутов из других арий типа interdoman
(totally stub), однако, только в том случае, если в этой тотально тупиковой
арии нет ни одного external маршрута. Чтобы преодолеть последнее
ограничение, арию можно сделать типа NSSA (начиная с версии 11.3). В
последних случаях в арию вообще будет анонсироваться только дефолт по
команде default-information originate. Так же, как и в предыдущем случае,
ASBRов может быть несколько.
Я понятно написал?
[03.08.2000] 6.9>Q: Hадо подружить на синхронном линке роутеры
Nortel ARN и CISCO-3640. Сейчас они дружат по ppp и rip. Хочется,
чтобы дружили по frame-relay и ospf.
>A: (Sergey Y. Afonin)
Сделано на ARN с BayRS 13.20 и CISCO 3640 IOS version 12.0
Фрагмент конфига ARN (as-boundary-router true к делу не относится,
он говорит то том, что роутер может редистрибутить все, что есть и
не зафильтровано специально; если false - то редистрибутится только
только ospf):
ospf router-id xxx.xxx.xxx.234
as-boundary-router true
area area-id 0.0.0.0
back
back
serial slot 1 connector 1
cable-type v35
bofl disabled
promiscuous enabled
service transparent
circuit-name S11
frame-relay
dlcmi
management-type none
back
default-service
pvc dlci 16
vc-state active
back
ip address xxx.xxx.xxx.218 mask 255.255.255.252
address-resolution arp-in-arp
ospf area 0.0.0.0
mtu 1480
back
arp
back
back
back
back
Фрагмент конфига 3640 (тут тоже лишнее есть, правда):
!
interface Serial2/0
ip address xxx.xxx.xxx.217 255.255.255.252
ip access-group nasprotect out
ip directed-broadcast
encapsulation frame-relay
ip ospf network broadcast
no ip mroute-cache
no keepalive
no fair-queue
frame-relay map ip xxx.xxx.xxx.218 16 broadcast IETF
!
router ospf 13227
router-id aaa.aaa.aaa.234
redistribute connected subnets
redistribute static subnets
network xxx.xxx.xxx.216 0.0.0.3 area 0.0.0.0
!
Под управлением BayRS у Nortel работают так же ASN и роутеры
серии BN, та что, полагаю, и для них подойдет.
6.10>Q: Routing, metric, distance, etc.
>A: (Alex Bakhtin)
1. Routing Protocol - пpотокол динамической маpшpутизации, OSPF/EIGRP/etc.
2. Routing Process - пpоцесс, выполняющий алгоpитм какого-либо pоутингового
пpотокола. Хаpактеpизуется двумя паpаметpами:
1. Routing Protocol
2. ID (AS для EIGRP, process number для OSPF, etc).
Пpоцесс выбоpа маpшpута, котоpый будет установлен в таблицу
маpшpутизации следующий.
Пусть у нас есть сеть A, и pаботают два Routing Process: EIGRP 1
(дистанция, допустим 55), OSPF 1(дистанция 54), таблица маpшpутизации пуста.
1. Пpоцесс EIGRP 1 получает апдейт о маpшpуте к сети A (или несколько
маpшpутов - совеpшенно не важно)
2. В соответствии со своим алгоpитмом он выбиpает наилучший маpшpут к сети
A и пеpедаст его пpоцессу, отвечающему за включение pоутов в таблицу
маpшpутизации.
3. Этот пpоцесс посмотpит на маpшpут A, поищет в таблице маpшpутизации
аналогичный маpшpут, не найдет и вставит маpшpут A в таблицу с
дистанцией 55.
4. Пpоцесс OSPF 1 получит апдейт о маpшpуте к A.
5. OSPF 1 выбеpет наилучший маpшpут к A и пеpедаст его пpоцессу,
отвечающему за включение pоутов в таблицу маpшpутизации:)
6. Этот пpоцесс посмотpит на маpшpут А, найдет в таблице аналогичный
маpшpут с дистанцией 55, сpавнит 55 и 54 и вставит в таблицу
маpшpутизации новый маpшpут.
Тепеpь внимание, вопpос. Что должно пpоисходить, если оба пpоцесса
имеют администpативную дистанцию 55? Hа какую метpику они должны, по
твоему, "взиpать"?;) Случай, когда пpотоколы одинаковые - ничем не
отличается. Hикем не доказано, что метpики в двух pазных пpоцессах
маpшpутизации, пусть даже pаботающих по одному пpотоколу, сpавнимы.
===========================================================
===========================================================
7.1>Q: Где взять tacacs-plus/radius ? В исходниках ?
>A: (Dmitriy Yermakov) См. также раздел SoftWare
ftp://ftpeng.cisco.com/pub/tacacs оригинальный от Cisco (ls там не работает, сначала get README, потом get то, что нужно)
ls там работает не во всех каталогах.
ftp://ftp.east.ru/pub/inet-admins - патченный на предмет разных вкусностей
ftp://ftp.vsu.ru/pub/hardware/cisco/tacacs - и еще пропатченный. pppd теперь отдельно от tac+ia, но рядом - tacpppd
[08.09.2000] >A: (Igor Prokopov) Где взять TACACS+ под NT ?
http://www.nttacplus.com NTTacPlus2 (демоверсия доступна для скачивания)
Radius Tacacs+ Available for Windows NT 4.0 and Windows 95/98
Работает с ODBC (Access97), предупреждает e-mail'ом об окончании лимита,
может быть backup-сервером, работать с несколькими CISCO, ведет группы по
привилегиям и т.д.
Полная версия за деньги или на варезах ;)))
[23.01.2001] >A: (Oleh Hrynchuk) AV pairs - (broken link)
TACACS+ Attribute-Value Pairs
7.2>Q: Кто знает, как ограничить число запросов киски на login? То есть, если
юзер первый раз неправильно ответил на login/password то сразу сделать hangup
а не спрашивать его еще и еще. Все равно в большинстве скриптов это не
предусмотрено. У меня киска упорно спрашивает три раза. Листание "Command
Summary" успеха не принесло. Может это в такаксе надо концы искать?
>A: (Alexey Kshnyakin)
conf t; tacacs-server attempts N
7.3>Q: Как снимать/считать статистику по интерфейсам ?
>A: (Dmitriy Yermakov)
снимать можно так
conf t
int X
ip accounting
разрешить rsh на киску, примерно так
ip rcmd rsh-enable
ip rcmd remote-host enable
и, по крону :)
/usr/bin/rsh cisco clear ip accounting
/usr/bin/rsh cisco sh ip accounting checkpoint > `/bin/date +"%Y%m%d%H%M"`
/usr/bin/rsh cisco clear ip accounting checkpoint
Поскольку возникли вопросы, то еще вариант.
>A: (Konstantin D. Myshov)
1) Скрипт:
#!/bin/sh
#[skip]
rsh -l loger cisco.domain.adr clear ip accounting
rsh -l loger cisco.domain.adr sh ip accounting checkpoint
#[skip до конца скрипта :-)]
2) Hа киске говоришь:
username specloger privilege 8 password 0 plane_text_password
! Пароль зашифруется и через password 7 показываться будет по sh ru
ip rcmd rsh-enable
ip rcmd remote-host loger REMOTE_IP_ADDRESS REMOTE_USER_NAME enable 8
privilege exec level 8 show ip accounting checkpoint
privilege exec level 1 show ip
privilege exec level 8 clear ip accounting
P.S. (Andrey Kuksa) kuksaa@chph.ras.ru
включить бы еще
no ip rcmd domain-lookup
P.P.S. (DY) Cisco проверяет in-addr.arpa для хоста,
с которого пришел запрос на RSHELL. Если IN PTR нету - не пускает.
no ip rcmd domain-lookup эту проверку выключает.
По умолчанию - включено.
P.P.P.S. см также 0.4>Q:
7.4>Q: Как заменить "Username:" на "login:" ?
>A: (DY)
Существует 2 варианта -
1. В tac+ia можно переопределить этот prompt.
2. aaa authentication username-promt
[03.07.2001] (Jen Linkova) И не забыть про пункт 28 из tacacs-faq
>A: (Alex Shavkun)
aaa authentication baner
aaa authentication username-prompt
aaa authentication password-prompt
[03.08.2000] 7.5>Q: rsh cisco show version получаю что-то типа Undefined error
>A: (Alex Bakhtin)
debug ip tcp rcmd
[14.08.2000] 7.6>Q: не работает aaa authentication banner "..." при использовании tacacs
или radius для аутентикации
>A: (Alexandre Snarskii), прислал (Vladimir Kravchenko)
попробовать использовать banner login "..."
[08.09.2000] 7.6>Q: Проброс на ifcico, разные порты - разные хосты.
>A: (DY) закрываем тему ifcico.
tacacs.conf (tac+ia-0.9x)
group = fido {
after authorization "/usr/local/tacplus/emsi $user $port"
login = none
service = exec { }
}
user = \*\*EMSI_INQC816 { member = fido }
user = \*\*EMSI_INQC816q { member = fido }
user = \*\*EMSI_INQC816\*\*EMSI_INQC816q. { member = fido }
cat /usr/local/tacplus/emsi
#!/bin/sh
if [ "X$2X" = "Xtty3X" ]
then
echo noescape=true
echo autocmd="telnet host_1 60179 /stream"
else
echo noescape=true
echo autocmd="telnet host_2 60179 /stream"
fi
exit 2
>A: (Denis Shaposhnikov) Конфиг для RADIUS'a
**EMSI_INQC816 Auth-Type=Accept
Service-Type = Login-User,
Login-Service = Telnet,
Login-IP-Host = fido.XXXXX.ru,
Login-TCP-Port = 60179
P.S. Возможны варианты для Login-Service:
(Vadim Mikhailov) Rlogin
(Ilya Rubinchik) TCP-Clear
[27.12.2000] 7.7>Q: Как при аутентикации на радиусе пользователю
назначить in-out ip access-list на его интерфейсе ?
>A: (Michael Korban)
Framed-Filter-Id="blabla.in"
Framed-Filter-Id="blabla.out"
P.S. (DY) для TACACS'a - читать userguide, там написано.
[07.05.2001] 7.8>Q: А можно ли заставить Cisco 2611 авторизовать
RADIS-ом или TACACS-ом клиентов локалки, которые лезут в интернет
с ethernet-порта через wic ?
Q1: Существует ли возможность заставить проходить ч-з ААА
транзитные соединения, проходящие, допустим, ч-з маршрутизатор циско?
>A: (Dmitri Kalintsev)
Нет.
>A: (Vladimir N. Garnick)
можно вот так: Configuring Lock-and-Key Security (Dynamic Access Lists)
пример: Example of Lock-and-Key with TACACS+ Authentication
>A: (Denis V. Schapov)
Можно, IP/FW Feature Set, auth-proxy
[19.08.2001] (Michael Smirnov) информация по получению АОH-номера модемов
После освобождения юзером линии заходить на нее обратным телнетом:
http://info.east.ru/inet-admins/9903/msg00282.html
В chat-скрипты использовать AT-команды? http://www.j2.ru/frozenfido/ru.unix/1343939200170.html
[23.12.2002] 7.9>Q: Работает ли "ppp timeout idle" на асинках или нет?
Ставиться оно ставится, но насколько оно рабочее?
>A: (Denis V. Schapov)
How to Setup PPP Idle Timeout For Async Using RADIUSPPP Per-User Timeouts
[31.05.2002] 7.10>Q: RADIUS отдает per-user access-list - то каким
образом в какой последовательности это будет работать. И будет ли вообще ?
>A: (Oleg V Prokofiev)
Работать будет acl переданный из aaa, если из aaa acl не дается, то будет
работать acl на dialer в случае diler profiles, в случае legacy ddr будет
работать acl на bri
[08.01.2003] 7.11>Q: Как выставить username/password для autentification
у удаленной стороны при "encapsulation ppp"?
>A: (Victor Sudakov)
Configuring Authentication
[29.05.2003] ISDN Pre-Auth
Preauthentication with ISDN PRIPreauthentication with ISDN PRI and Channel-Associated Signalling Enhancements
[27.02.2003] (Slawa Olhovchenkov) AAA Dead-Server Detection
[19.10.2004] 7.12>Q: Можно ли с RADIUS-а (TACACS+) назначить на интерфейс nat inside или nat outside?
>A: (Oleg Gawriloff) RADIUS:
Cisco-AVPair="lcp:interface-config=ip nat inside"
P.S. (DY) [nsp] PPPoE and NAT on the LNS
>A: (Rishat N Agzamov) TACACS
user = xxxx {
member = yyyy
global = cleartext "zzzzzz"
service = ppp protocol = lcp {
interface-config = "ip nat outside"
}
}
===========================================================
===========================================================
Память делают - Kingston, Transcend, Micron.
Продают - AllMemoryiBuyAk-Cent
[2000.10.12] 8.0> Общее.
>A: (Alex Bakhtin)
Объем памяти, опpеделенный IOSом показывается в выводе команды sh ver
в виде двух чисел MEM1/MEM2, где MEM1 - это объем process memory а MEM2 -
это объем IO memory.
P.S. (DY) for example
6144K/2048K - всего 8Mb (2511)
126976K/4096K - всего 128Mb (3640)
Для AS5300 - 65536K/16384K - 64Mb Main Memory и 16Mb Packet Memory
(2 отдельных DRAM SIMM)
[20.05.2003] (Alexey Luckyanchikov) How to Determine the SIMM Configuration of a 3620 or 3640
8.1>Q: А какие симы можно ставить в CISCO ? А то я все пеpепpобовал, ни один
не подходит. :-(
>A: (Vasily Ivanov)
Hа симах должны быть пpавильно pаспаяны пеpемычки, указывающие оpганизацию
сима и скоpость чипов в наносекундах (большинство китайских пpоизводителей эти
пеpемычки не pаспаивают). Вот табличка, котоpая поможет вам это сделать:
Размеp Оpганизация 68 67 66 11
4Mb 512k*8/9 X X X X
4Mb 1M*2/4/16/18 - X X -
8Mb 2M*8/9 - X - X
16Mb 2M*8/9 X X - X
16Mb 4M*2/4/16/18 - X - -
Hаны 69 70
50ns X X
60ns - -
70ns X -
Знаком [X] помечены контакты, котоpые необходимо соеденить с 72м контактом
сима, обычно он выведен уже в непосpедственной близости от пеpемычек. [-] -
свободный контакт. В настоящее вpемя можно без пpоблем купить 4х метpовые симы
с оpганизацией 1M*2/4/16/18 и 16ти метpовые с оpганизацией 4M*2/4/16/18. 8ми
метpовые симы со стандаpтной оpганизацией 1M*2/4/16/18 в pутеpах CISCO не
pаботают !!! Также как и EDO RAM.
NB !!! В 25хх симы без паpитета _pаботать_не_будут_ ! Hикогда.
>A: (Leonid Kirillov)
От себя добавлю маленькую попроавку:
1. SIMM должен иметь скорость меньшую либо равную скорости RAM на мамке;
2. Имеются мамки 2 видов: старые и новые. В старых нужны SIMM с четностью, в
новых - нет, так как это выключено на мамке. Отличие очень простое - не запаяна
пятая микросхеми памяти. Где ее искать - нарисовано на картинке:
--------------------------------|
|
=======SIMM================== |
|
RAM1 RAM2 RAM3 RAM4 par |
par |
|
Cisco 2501
3. Двухбанковый SIMM видится как однобанковый. Таким образом я делал себе 16Мб
памяти из 32 (очень было нужно:-) Работает нормально.
>A: (Kirill Osovsky)
Еще немного о SIMM'ах.
Для 1600 - четность нежелательна - работать они будут, но тогда отвалится
on-board DRAM. Dual bank 8 Mb видится и работается как 8 Мб
Для 3620 - четность (насколько я понял) безразлична. Дуал банк 8 Мб видится как
дуал банк, но работать 3620 с ним не будет (не положено по инструкции)
3640 - работает с дуал банк.
>A: (Dmitry Morozovsky)
Еще дополнение: 36xx работает с EDO (3640 точно, 3620. кажется, тоже). 3640
при постановке четного количества одинаковых симмов переходит в 64разрядный
режим, что увеличивает производительность, но также увеличивает и расход памяти
в связи с alignment.
P.S. (Basil Dolmatov)
3620 понимает только FPM.
3640 понимает и EDO тоже.
[25.07.2001] P.P.S (Alexander Voropay)
В 3620 и 3640 нормально работает память от 2500 и DRAM
и FLASH модули.
8.2>Q: Подскажите где еще встречаются эти 100-пиновые DIMM'ы, которые в
2600 стоят. Или где их можно купить? За две тонны баксов не предлагать.
>A: (Dmitry Morozovsky)
Подходит память для HP LJ 4000 (100pin EDO SODIMM). Кроме того, можно брать
память у практически любого дилера Micron, Transcend, Kingston. У этих --
просто по каталогу.
P.S. Это же относится и к MC3810.
P.P.S. (Vitaliy Tyulkin)
Возможна ситуация:
32K bytes of non-volatile configuration memory.
16384K bytes of System flash (Device not programmable)
или
2500 processor with 14336 Kbytes of main memory
%Error: System flash bank 0 chip 0 unknown, chip id 0x9155 (reversed = 0x89AA)
Ответ из Transcend:
Upgrading Flash memory requires ROM level 10.2(8a) or higher.
[04.07.2000] 8.3>Q: А не подскажет ли кто-нибудь, какая SIMM-память подходит
к серии 4000 (конкретнее, 4500M+) и чего на ней пропаять?
Имеется в виду: edo/fpm, четность, паритет, число чипов.
>A: (Alexander Voropay)
Для 4X00 подходит та же самая память, что и для 2500,
и FLASH и DRAM. Packet DRAM та же самая, что и System
DRAM, и чем больше тем лучше :-)
А конкретно, 72-pin SIMM, NoEDO (FPM), real Parity.
Обязательно должны стоять перемычки ID. Лучше
брать -60ns хотя для System DRAM подойдет и -70ns.
[09.04.2001] 8.4>Q: Есть DIMM (SODIMM ?) 100 pin, на нём писано 16МВ,
SYNC, 100MHz. Подойдёт ли этот модуль к Cisco 26xx ?
>A: (Gosha Zafievsky)
Если sync - то скорее всего SDRAM.
В 261x/262x не залезет, в 265x - залезет (теоретически)
ибо 2600 (1x/2x) пользуют EDO.
[01.02.2006] >A: (Alexander Voropay)
CISCO 2600 и CISCO 2600XМ используют 100-pin DIMM-ы, которые одинаковы по разъему,
но используют разную технологию памяти. В CISCO 2600 применяются EDO, в CISCO 2600XM - SDRAM.
Если поставить в 2600XM EDO модуль от 2600, BOOTROM напишет "Invalid SPD" и CISCO не стартует.
Модуль не сгорит
[22.04.2001] (Dmitry Morozovsky) Для 366x подойдет обычный SDRAM.
Работают SPD PC66 и быстрее.
(Denis V. Schapov) How to Determine the SIMM Configuration of a 3620 or 3640
8.4>Q: Как посмотреть, сколько и каких модулей памяти стоит в C3825, не вскрывая?
>A: (Eugene Grosbein)
Overview of Cisco 3800 Series Routers
Всего два слота под ECC DDR SDRAM. Пример для одной 3845:
#show tech | include Size of dimm|Memory Slot
Size of dimm = 256 Megabytes
Memory Slot Empty
В первом слоте модуль на 256M, второй пустой.
[18.03.2003] Cisco FLASH (Alexander Voropay)
Для CISCO 2500, 4000, 3600, 5300 (boot и системная)
и вероятно, некоторых других применяются FLASH в
виде специальных SIMM-ов, несколько длиннее
обычной PC-памяти. По GPL обозначаются
MEM-***-1X16F; MEM-***-16FS; MEM-16F-AS53
Как правило все они взяимозаменяемы, иногда требуется
upgrade Boot-ROM. Выполяются на микросхемах
FLASH Intel 28F0XX, AMD и Fujitsu.
Старшие модели CISCO имеют гнездо PCMCIA.
ВНИМАНИЕ! Существуют два стандарта на PCMCIA
FLASH карточки, несовместимые между собой.
Будте внимательны.
Самый простой способ проверить тип FLASH -
вставить ее в гнездо ноутбука под Windows'95/98
или старше. Не бойтесь, не сгорит, она для этого
и предназначена.
1) Так называемый Linear Flash - это просто несколько
микросхем FLASH в картридже PCMCIA. В GPL обозначаются
MEM-***-FLC20M . Под Windows требует особый драйвер
(FFS/FTL) и не распознается. В CISCO видится как flash: или slot0:
и выдает информацию по show flash slot0: chips
о чипах на которых сделана. Встречается редко, малой
емкости и довольно дорогая (Для муз.синтезаторов, Apple Newton,
Poqet PC, телефонных станций и т.д.).
Идет в CISCO 1005, 805, 3600 (и еще ?)
# show version выдает
16384K bytes of processor board PCMCIA Slot0 flash (Read/Write)
2) Flash который прикидывается обычным IDE/ATA диском.
Изобрела такие карты SanDisk, драйвер есть в составе
Windows'95/98 : видится просто как диск 16..64Mb на котором
лежат CISCO IOS(совместимая fs !). Обозначаются
MEM-***-FLD48M. В CISCO видится как disk0:
# show version выдает
46976K bytes of ATA PCMCIA card at slot 0 (Sector size 512 bytes).
Еще полезная команда :
# dir all-filesystems
Используется во множестве цифровых камер, MP3-плееров и т.д.
Стоит копейки, а особенно если взять переходник
PCMCIA-->CompactFlash (CF и PCMCIA-ATA полностью совместимы)
См. http://www.compactflash.org есть FAQ
Встречаются емкостью до нескольких гигабайт.
Идет в CATALYST, CISCO 7200 (и еще?)
P.S. (DY) В Catalyst 5000, Cisco 7500, LS1010 используется
свой формат записи во flash. К примеру, не получится в flash
для 5000 записать имидж на 7200.
Formatting a Flash Memory Card
PCMCIA Flash memory cards must either be formatted on the RSM or on an RSP-based 7500 series router running software at the same level, or greater, as the RSM. Flash memory cards previously formatted on an RP-based Cisco 7000 series router cannot be used on the RSM. Note that Flash memory cards formatted on the RSM can be used on RSP-based 7500 series routers (but not on RP-based 7000 series routers).
PCMCIA Filesystem Compatibility Matrix and Filesystem Information
===========================================================
===========================================================
[24.12.2001] 9.0> (ВОЛКА)
Basic System Managment Commands - ntp serverBog BOS: IOS - операционная система маршрутизаторов CISCO
9.1>Q: Как правильно выставить timezone и синхронизировать время на киске
>A: (Vasily Ivanov)
вот пpимеp для Омска (UTC+6): (NB: проверяйте правильность смещения от UTC на настоящее время)
clock timezone OMT 6
clock summer-time OMTS recurring last Sun Mar 3:00 last Sun Oct 3:00
И еще:
1) часы устанавливаются, если только на тайм-сеpвеpе вpемя выставлено
коppектно, если же он находится в пpоцессе подведения своих часов, то циска
будет ждать окончания этого пpоцесса.
2) выставление часов пpоисходит не сpазу, а 5-10 минут. Подожди немного.
>A: (Alec Voropay) для Москвы <>
clock timezone MSK 3
clock summer-time MSD recurring last Sun Mar 2:00 last Sun Oct 3:00
>A: (DY) 30.10.2011 переход на зимнее время не нужен
clock timezone MSK 4
no clock summer-time MSD
9.2>Q: А как заставить киску синхронизировать время с каким-либо сервером
и быть самой ntp-сервером ?
>A: (Maksim Malchuk)
ntp source interfaceX
ntp master 3
ntp server aaa.bbb.ccc.ddd
ntp server eee.fff.ggg.hhh
ntp server iii.jjj.kkk.lll
P.S. (Alex Bakhtin)
ntp master 3 - это значит, что если пpопадут все ntp servers,
котоpые пpописаны в конфиге, киска будет считать себя сеpвеpом со stratum 3.
P.P.S. (Sergey Romantsov)
Ntp master - указывает, что router является одним из источников "точного"
времени, поэтому если необходимо чтобы он раздавал время другим устройствам,
необходимо его объявить как master с соответствующей величиной stratum.
stratum=1 : это атомные часы
stratum=2 : усторйство непосредственно подключено к атомным часам
stratum=3 : устройство связано с устройством ( см выше)
и так далее... до 15.
stratum=16 : устройство не является авторизованным источником времени.
[18.02.2003] 9.3>Q: Cisco 800 не понимает команды ntp.
>A: использовать "sntp"
>A: (Denis V. Schapov)
или IOS IP Plus - там есть ntp
===========================================================
===========================================================
NAT Technical TipsNetwork Address Translation (NAT) FAQUsing NAT in Overlapping NetworksNetwork Address Translation on a Stick
[13.09.2001] 10.0. (Denis V. Schapov) NAT, IPSEC, ACL порядок обработки
NAT Order of OperationSample Configuration: IPSec Router-to-Router, Pre-shared, NAT Overload Between a Private and a Public Network
10.1>Q: Можно как-нибудь сделать на киске 2511 с IOS 11.3,
чтобы все соединения по FTP, WWW с локальной сетки (имеющей public
интернет адреса) устанавливались с адреса скажем 62.244.63.114,
это связано с тем, что при установлении соединения с этого адреса
пакеты возвращаются через спутник.
>A: dimka@spy.ints.net (Dmitry Aksyonov)
точно для этого случая:
[..]
ip nat inside source list 111 interface Loopback4 overload
[..]
interface Loopback4
ip address 62.244.63.162 255.255.255.255
[..]
interface Ethernet0
ip nat inside
[..]
interface Serial0
ip nat outside
[..]
access-list 111 permit tcp 194.44.58.0 0.0.0.255 any eq ftp
access-list 111 permit tcp 194.44.58.0 0.0.0.255 any eq ftp-data
access-list 111 permit tcp 194.44.58.0 0.0.0.255 any eq www
остальные порты по вкусу ;)
посмотреть что получается - sh ip nat tra
10.2>Q: Есть две сетки: 192.Х.Х.0 и 193.Х.Х.80/28 и киска 2509
Hужно включить NAT, чтобы юзера из 192... сетки ходили в 193... .
Интересует кусок(ки) конфига киски, только работающий и подробный.
>A: (Eugene A. Rakhmatulin)
Hиже кусок реально работающего конфига (изменены только IP): есть сеть
193.193.193.224/29, которую дал провайдер и внутренняя сеть 192.168.1.0/24.
Hа трансляцию всех внутренних адресов, кроме 192.168.1.2 выделяется адрес
193.193.193.227, а на 192.168.1.2 записывается статическая трансляция адреса
193.193.193.230.
cs-2501# show running-config
[ .. ]
ip nat pool one 193.193.193.227 193.193.193.227 netmask 255.255.255.248
ip nat inside source list 1 pool one overload
ip nat inside source static 192.168.1.2 193.193.193.230
[ .. ]
!
interface Ethernet0
ip address 192.168.1.1 255.255.255.0
ip broadcast-address 192.168.1.255
ip nat inside
[ .. ]
!
interface Serial1
description Link to Provider
ip address 193.193.193.226 255.255.255.248
ip nat outside
[ .. ]
access-list 1 permit 192.168.1.0 0.0.0.255
10.3>Q: Провайдер выдал один реальный адрес (вместо бывшего ранее блока адресов)
и нужно в течении переходного периода (3 дня) оперативно перенастроить
Cisco 2509 для маршрутизации в следующей конфигурации:
Ethernet - соединяется напрямую единственным реальным адресом с
маршрутизатором провайдера;
Serial1 - смотрит (через выделенку) в одну физическую сеть(~20
компьютеров+программный маршрутизатор);
Serial2 - смотрит в другую(~10 компьютеров).
>A: (Ilya Geldiev)
ip nat translation timeout 1800
ip nat translation tcp-timeout 1800
ip nat translation udp-timeout 150
ip nat inside source list 101 interface Async8 overload
' ip nat inside source static tcp {Ethernet0-ip} 80 {Async8-ip} 80
extendable
' не более чем проброс веб-запросов во внутреннюю ЛАH
!
interface Ethernet0
description connected to internal LAN
ip nat inside
!
interface Async8
description connected to ISP
ip nat outside
!
interface Async9
description connected to internal Remote Access
dialer-group 1
!
interface Group-Async1
description connected to Dial-inPCs_mobile
ip nat inside
!
10.4>Q: Впустить обратно с Inet-а в локалку. Скажем для почты -- мой
цисковский адрес с портом 25 пробросить в локальный сегмент на мой почтовик ?
>A: CoreDumped@CoreDumped.null.ru
ip nat inside source static tcp int.ter.nsl.addr 25 ext.ter.nal.addr 25
extendable no-alias
===========================================================
===========================================================
PBX interoperability application notes for 5300
(Alcatel, Ericsson, Siemens Hicom 300 Series)
PBX interoperability application notes for 2600
Voice Network Signaling and ControlКонверторы сигнализацийАТС М-200ЛОНИИСНПО ЮНИТЕЛ
[20.10.2000] 11.0> Разборки с ISDN Layer 1,2.
Компиляция нескольких вопросов и ответов.
(Gosha Zafievsky)
Вообщем все смотреть по доке.
Cisco по умолчанию встает как user-side device.
Если Layer 1 not UP - проверить _досконально_ все кабели и соединения,
смотреть sh controller e1 XX на предмет наличия ошибок.
Ошибки могут возникать только в случае непопадания в установки
crc/no-crc, другие варианты встречаются крайне редко. Как только ошибки на
контроллере пропадут, Layer 1 обычно становится ACTIVE.
Выставить правильно isdn switch-type
Если Layer 2 TEI_ASSIGNED - выставить правильно network side,
должно быть MULTIPLE_FRAME_ESTABLISHED, не верьте на слово телефонистам :)
Если с другой стороны тупое железо, не умеющее
NETWORK-SIDE, поставить IOS 12.1.3T - там появилось
isdn protocol-emulate network
Как только Layer 2 MULTIPLE_FRAME_ESTABLISHED - все должно работать.
В клинических случаях не поднятия Layer 2 -
deb isdn q931 на бочку ближайшему гуру.
(DY) Understanding the show controllers e1 Command
(DY) E1 Troubleshooting FlowchartE1 PRI Troubleshooting
(Igor Monakhov) расшифровка Q.931 disconnect cause
ISDN Switch Types, Codes, and Values
11.1>Q: AS5300 и Ericsson MD-110.
>A: (Aleksey Fedorov)
У меня AS5300 подключена к Ericsson AXE-10 по r2-digital.
В моем случае чтобы все было хорошо нужно сказать:
cas-custom 0
debounce-time 10
seizure-ack-time 10
country itu use-defaults
>A: (DY) работает вот так, но со станцией (MD-110) долго мучались.
controller E1 1
clock source line secondary 1
pri-group timeslots 1-31
!
interface Serial1:15
isdn switch-type primary-net5
isdn incoming-voice modem
isdn bchan-number-order ascending
isdn sending-complete
!
11.2>Q: 2610 никак не хочет звонить на Definity, при звонке
с Definity BRI поднимается и сразу падает.
>A: (Gosha Zafievsky)
Hа киске isdn switch-type basic-net3,
в Definity этот BRI надо описать как
data module или trunk, но не как WCBRI station.
Country protocol : etsi.
11.3>Q: isdn caller number, AS5300, Alcatel S12, ISDN PRI.
>A: (Victor L. Belov)
interface Serial0:15
isdn switch-type primary-net5
isdn protocol-emulate user
isdn incoming-voice modem
isdn sending-complete
и они приходят.
ios 12.0.4-XH
[13.06.2000] 11.4>Q: Имеем 3640 - E1R2 - AXE 10.
>A: (Vladimir A. Golovnin)
> controller E1 0/0
> framing NO-CRC4
> ds0-group 0 timeslots 1-15,17-31 type r2-digital r2-compelled
> cas-custom 0
> debounce-time 10
> seizure-ack-time 10
> dnis-digits min 1 max 2
> ani-digits min 3 max 6
> description First E1 line : connected to port 1
У меня настроено так:
controller E1 0/0
framing NO-CRC4
ds0-group 0 timeslots 1-15,17-31 type r2-digital r2-compelled
cas-custom 0
country easteurope
debounce-time 10
release-guard-time 150
seizure-ack-time 2
dnis-digits min 1 max 3
ani-digits min 0 max 3
answer-guard-time 40
ani-timeout 1
Вроде работае, но кривенько как то. Работало еще кривее когда
seizure-ack-time = 8, а при 10 и выше вооще трубку не брала.
P.S. (Gosha Zafievsky)
VG> country easteurope
Вот с этим - поаккуpатнее. Я бы для начала поставил country itu
use-defaults. R2MFC в Cisco - вещь в себе...
11.5>Q: Возникла следующая необходимость - связать по ISDN две железки - Zyxel
Prestige-100 (это ISDN-роутер такой) и Cisco 2522CH.
Совершенно не получается это сделать. Звонить должен Zyxel этот самый,
ну так он звонит, удалось даже добиться authentification по протоколу
pap, но протокол не поднимается. Я так понимаю протокол дожен подняться
на BRI0:1 или BRI0:2, а она не дает их конфигурить по отдельности, а
если сказать что-то про LeasedLine - то не отвечает на звонки.
Как и что надо ей сказать, чтобы получить от этого Zyxelя 64 или 128 К
по ДиалАп - ISDN ?
>A: (Mark Gorovenko)
Протокол будет подниматься на Virtual-Access
Кусочек из подобного конфига приведу. В нем много лишнего, было сделано для
того чтобы можно было звонить в разные места, это можно выкинуть.
interface Virtual-Template1
ip unnumbered Ethernet0
no ip directed-broadcast
autodetect encapsulation ppp
peer default ip address pool default
no fair-queue
ppp authentication chap pap callin
ppp multilink
!
interface BRI0
ip unnumbered Ethernet0
encapsulation ppp
no ip route-cache
bandwidth 128
dialer pool-member 1
autodetect encapsulation ppp
isdn incoming-voice modem 64
isdn answer1 xxx
isdn answer2 xxx
isdn calling-number xxx
peer default ip address pool default
no cdp enable
ppp authentication chap pap callin
!
interface Dialer0
ip address xxxx
encapsulation ppp
bandwidth 64
dialer remote-name xxx
dialer idle-timeout 30
dialer string xxx
dialer load-threshold 1 either
dialer pool 1
dialer-group 1
autodetect encapsulation ppp v120
peer default ip address xxx
no cdp enable
ppp authentication chap pap callin
!
interface Dialer1
ip unnumbered Ethernet0
encapsulation ppp
bandwidth 64
dialer remote-name xxxx
dialer idle-timeout 30
dialer wait-for-carrier-time 15
dialer string xxxxx
dialer load-threshold 1 either
dialer max-call 4
dialer pool 1
dialer-group 2
peer default ip address xxx
no cdp enable
ppp authentication chap pap callin
!
ip local pool default xxx
ip classless
ip route 0.0.0.0 0.0.0.0 xxxxx
ip route xxxxxxxx 255.255.255.255 Dialer1
ip route xxxxxxxx 255.255.255.255 Dialer0
access-list 11 permit any
access-list 100 permit ip any host xxxxxx
virtual-profile virtual-template 1
dialer-list 1 protocol ip list 11
dialer-list 2 protocol ip list 100
11.6>Q: MC3810+Alcatel, Пpимеpно pаз в 1-2 дня падает PRI линк
междy станцией и гейтом:
Layer 2 Status:
TEI = 0, Ces = 1, SAPI = 0, State = TEI_ASSIGNED
^^^^^^^^^^^^^Layer 2 yшел в даyн
>A: (Gosha Zafievsky)
А это вам бальшой подарок от Алкателя, у которого весьма своеобразное
понимание работы L2. Должно вылечиться прописыванием
int sx:15
isdn tei-negotiation first-call
[30.08.2001] 11.7>Q. Сменил софт на AS5300 на 12.2(x). Через нее
перестали проходить звонки с netmeeting'a в PSTN. Подключение через PRI.
>A: (Dmitry Valdov)
conf t
voice-port 0:D
bearer-cap Speech
Ссылка: Voice - Outbound ISDN Calls Fail when Originated from NetMeeting or Similar Third Party H.323 Devices
Проверено - работает.
(Denis V. Schapov) Voice - Outbound ISDN Calls Fail when Originated from NetMeeting or Similar Third Party H.323 Devices
[21.10.2001] 11.8>Q: Есть ли способ заставить as5300 делать исходящий
модемный звонок с использованием конкретного контроллера Е1?
>A: (Denis V. Schapov)
Configuring a T1 or E1 Interface for Outgoing Analog Calls Using the modem dialout controller Command
>A: (Dmitry Valdov)
line 1 XXX
modem dialout-controller e1 0
[13.02.2002] 11.9>Q: Квантовский ИКМ-30 (или как его) и цискины PRI.
>A: (Igor Zafievsky)
Оторвать у "Кванта" все попытки набора номера (работать только по
занятию/освобождению) на этих СЛках, на кошке - ds0 group type fxs-loop-start.
[18.02.2002] 11.10>Q: AS5200 и АТС NEAX-61 sigma по пpотоколy R2.
Станция не полyчает сигнал подтвеpжедния занятия канала (А-1 В-1).
>A: (Andrey Zimin)
не 52-я, но работает вот так:
==
!
controller E1 1/2
framing NO-CRC4
ds0-group 0 timeslots 1-15,17-31 type r2-digital r2-compelled ani
cas-custom 0
unused-abcd 1 0 0 1
country easteurope
release-ack
dnis-digits min 3 max 7
ani-digits min 0 max 16
description DTI051602
!
==
хотя и здесь есть проблемы - некоторые B-каналы виснут в странное состояние
типа:
12 cas - - insvc signaling 0 0 0 1 1 1 0 1
23 cas - - 0 0 0 1 1 0 0 1
[03.07.2002] 11.10>Q: Cisco 2600 with NM-HDV-1E1-30E and Panasonic 500
>A: (Igor Vorontsov)
Если кому-нибудь интересно:
1. Сигнализация карты PRI30 в Panasonic KX-TD500 - primary-net5, а не QSIG,
сколько бы это не утверждали телефонисты. ;)
Выбирать на АТС надо Euro-Standart.
2. Network side ISDN PRI эта АТС не умеет. Соотвественно, на кошке надо
ставить protocol-emulate network. Хотя мы нашли обратное утверждение в
документациях, гору которых перелопатили.
3. Сколько бы не говорили телефонисты по поводу метода передачи номера
en-block в данной АТС, не верьте - там overlap. ;)
4. Hе забывайте прописать на АТС DDI-таблицу.
[05.08.2002] 11.11>Q: Где можно почитать о сигнализациях E&M, CAS ?
>A: (Denis V. Schapov)
Voice Network Signaling and ControlVoice - Analog E&M Signaling OverviewUnderstanding and Troubleshooting Analog E&M Interface Types and Wiring Arrangements
[20.03.2003] 11.12>Q: E1/R2 Iskratel Si2000, Cisco
>A: (Sergey Afonin)
3640:
controller E1 3/0
framing NO-CRC4
ds0-group 0 timeslots 1-15,17-31 type r2-digital r2-compelled
cas-custom 0
country easteurope
dnis-digits min 1 max 6
dnis-complete
===========================================================