Discetta_5_25
Новичок-
Posts
8 -
Joined
-
Last visited
Recent Profile Visitors
The recent visitors block is disabled and is not being shown to other users.
-
Есть такая схема . Если роутер А Cisco 4500 - все работает, пинги идут. Если роутер А Nexus 9396 - не работает и пинги не идут. Почему? Кто нибудь сталкивался? Как решить? Подробнее: В случае с Нексус : интерфейсы подняты, MAC адреса есть, АРП таблица заполнена, пингов нет. маршруты: switch(config-if)# sh ip route 192.168.255.0/24, ubest/mbest: 1/0, attached *via 192.168.255.103, Eth1/4, [0/0], 00:20:28, direct 192.168.255.103/32, ubest/mbest: 1/0, attached *via 192.168.255.103, Eth1/4, [0/0], 00:20:28, local Cостояние интерфейсов: switch(config-if)# sh int eth1/3 Ethernet1/3 is up admin state is up, Dedicated Interface Hardware: 1000/10000 Ethernet, address: f40f.1bc2.3918 (bia f40f.1bc2.3918) MTU 1500 bytes, BW 10000000 Kbit , DLY 10 usec switch(config-if)# sh int eth1/4 Ethernet1/4 is up admin state is up, Dedicated Interface Hardware: 1000/10000 Ethernet, address: f40f.1bc2.3915 (bia f40f.1bc2.3919) Internet Address is 192.168.255.103/24 switch(config-if)# sh int po 99 port-channel99 is up admin state is up, Hardware: Port-Channel, address: f40f.1bc2.391c (bia f40f.1bc2.391c) MTU 1500 bytes, BW 40000000 Kbit , DLY 10 usec switch(config-if)# sh mac add Legend: * - primary entry, G - Gateway MAC, (R) - Routed MAC, O - Overlay MAC age - seconds since last seen,+ - primary entry using vPC Peer-Link, (T) - True, (F) - False, C - ControlPlane MAC, ~ - vsan VLAN MAC Address Type age Secure NTFY Ports ---------+-----------------+--------+---------+------+----+------------------ * 99 80e0.1d4d.6fbf dynamic 0 F F Po99 G - f40f.1bc2.3915 static - F F sup-eth1(R) MAC-адрес соседа есть. switch(config-if)# sh ip arp IP ARP Table for context default Total number of entries: 4 Address Age MAC Address Interface Flags 172.20.101.161 00:18:27 047c.16d4.7ced Ethernet1/1 192.168.255.31 00:09:13 4c77.6d11.8e01 Ethernet1/4 192.168.255.45 00:17:33 80e0.1d4d.6fbf Ethernet1/4 192.168.255.101 00:13:34 3cfd.fec1.3ca0 Ethernet1/4 switch(config-if)# Записи арп есть! На стороне роутера Б: Switch#sh int vlan 99 Vlan99 is up, line protocol is up , Autostate Enabled Hardware is Ethernet SVI, address is 80e0.1d4d.6fbf (bia 80e0.1d4d.6fbf) Internet address is 192.168.255.45/24 MTU 1500 bytes, BW 1000000 Kbit/sec, DLY 10 usec, Switch#sh mac add int po 99 vlan 99 prot ip Unicast Entries vlan mac address type protocols port ---------+---------------+--------+--------------------+------------------------- 99 f40f.1bc2.3915 dynamic ip,ipx,assigned,other Port-channel99 MAC-адрес соседа есть. Switch#sh ip arp vlan 99 Protocol Address Age (min) Hardware Addr Type Interface Internet 192.168.255.45 - 80e0.1d4d.6fbf ARPA Vlan99 Internet 192.168.255.31 27 4c77.6d11.8e01 ARPA Vlan99 Internet 192.168.255.101 45 3cfd.fec1.3ca0 ARPA Vlan99 Internet 192.168.255.103 4 f40f.1bc2.3915 ARPA Vlan99 Записи арп есть! Почему-то нигде не фигурирует МАК интерфейса eth1/3... Похоже Нексус сообщает о своем интерфейсе L3 через ядро, минуя перемычку. Можно ли на нексусе как-то изолировать интерфейс L3?
-
Спасибо за расширенный ответ. Включал vsa send.... в конфиге сохраняется radius-server vsa send authentication других вариантов нет ip radius source-interface VLANХХХХ radius-server attribute 4 192.168.ХХХ.3 radius-server attribute 32 in-account-req radius-server attribute 32 identifier OLT3 radius-server directed-request radius-server host 172.111.111.164 radius-server key 0 radCherry radius-server acct-on enable radius-server vsa send authentication ни при авторизации ни при аутентификации полей в запросе к радиусу не добавилось. (17) Received Access-Request Id 49 from 192.168.20.3:20001 to 172.20.101.164:1812 length 115 (17) Service-Type = Login-User (17) NAS-Port-Type = Virtual (17) User-Password = "*******" (17) NAS-IP-Address = 192.168.ХХХ.3 (17) NAS-Port = 486 (17) Connect-Info = "CONNECT unknown unknown unknown duplex" (17) Acct-Session-Id = "1065" (17) User-Name = "sysop" (17) # Executing section authorize from file /etc/freeradius/3.0/sites-enabled/default .... (20) Received Accounting-Request Id 52 from 192.168.20.3:20001 to 172.20.101.164:1813 length 97 (20) Acct-Status-Type = Stop (20) Service-Type = NAS-Prompt-User (20) User-Name = "sysop" (20) NAS-Port-Type = Virtual (20) NAS-IP-Address = 192.168.ХХХ.3 (20) NAS-Port = 486 (20) NAS-Identifier = "OLT3" (20) Acct-Session-Id = "1067" (20) Calling-Station-Id = "172.111.111.161" (20) Acct-Authentic = RADIUS (20) Acct-Delay-Time = 0 (20) # Executing section preacct from file /etc/freeradius/3.0/sites-enabled/default заметил, что указано start-stop , а приходит только stop, поэтому ИД сессии всю дорогу меняется. >>Если BDCOM не поддерживает отправку информации через VSA, используйте Syslog для мониторинга действий пользователей. Это более надежный способ получить данные о командах, которые выполняются на устройстве. Вот так и выкручиваемся.
-
Вопрос по BGP
Discetta_5_25 replied to vovan-pmr's topic in Активное оборудование Ethernet, IP, MPLS, SDN/NFV...
SpheriX-y: Там есть три способа объявить дефолт. Во всех трех случаях результат один и тот же. Объявляется, но при перестроении таблицы и проверке нехтхопов маршрут на /24 остается, а маршрут на /0 зависает в астрале на минуту. Начитались тут всякого... про баги сисек: In rare cases, sh ip route is missing static route and /8 prefixes (stuck in pending ufdm) CSCwk37039 Description The static route stuck in pending ufdm Symptom: The default route and /8 prefixes may be missing from 'show ip route'. These routes will be learned via static route where the next hop IP has been changed to an unresolvable address. Verify if the route is present with this state by checking "show ip route detail vrf [name|all]" `show ip route detail vrf all` IP Route Table for VRF "default" '*' denotes best ucast next-hop '**' denotes best mcast next-hop '[x/y]' denotes [preference/metric] '%<string>' in via output denotes VRF <string> 0.0.0.0/32, ubest/mbest: 1/0 *via Null0, [220/0], 2w5d, broadcast, discard 127.0.0.0/8, ubest/mbest: 1/0 *via Null0, [220/0], 2w5d, broadcast, discard 255.255.255.255/32, ubest/mbest: 1/0 *via sup-eth1, [0/0], 2w5d, broadcast 0.0.0.0/0, ubest/mbest: 0/0, pending ufdm <<< static default route stuck in pending ufdm via 10.1.1.1, [1/0], 1w2d, static recursive next hop: 10.1.1.1/32 Conditions: Nexus 9000 switch before fixed code (10.3(6), 10.4(3), and 10.5(1)) Only the default route and /8 prefixes are affected. The next-hop shouldn't be reachable for any reason and the ARP entry for the next-hop should not be in the ARP table. A change in the IP address of the L3 interfaces, through which the next-hop is supposed to be reachable. Workaround: Remove and reconfigure the static route. Further Problem Description: Fixed in 10.3(6), 10.4(3), and 10.5(1) похоже оно. -
Вопрос по BGP
Discetta_5_25 replied to vovan-pmr's topic in Активное оборудование Ethernet, IP, MPLS, SDN/NFV...
Всем привет! Тема старая вопросы новые... Итак. Проблема сходимости на двух CISCO Nexus 3к в связке OSPF+iBGP на двух параллельных линках. Имеем: два Cisco Nexus 3000 c nx-os 9.3 два линка между ними. loopback в каждом Nexuse видит loopback соседа по OSPF. BGP Nexusa 1: router bgp 64999 router-id 10.255.0.1 address-family ipv4 unicast network 0.0.0.0/0 network 172.111.111.0/24 neighbor 10.255.1.1 remote-as 64999 remote-as 64999 update-source loopback0 address-family ipv4 unicast BGP Nexusa 2: router bgp 64999 router-id 10.255.1.1 address-family ipv4 unicast neighbor 10.255.0.1 remote-as 64999 remote-as 64999 update-source loopback0 address-family ipv4 unicast Второй нексус получает по BGP маршруты: # sh ip route bgp 0.0.0.0/0, ubest/mbest: 1/0 *via 10.255.0.1, [200/0], 00:00:07, bgp-64999, internal, tag 64999 172.111.111.0/24, ubest/mbest: 1/0 *via 10.255.0.1, [200/0], 00:33:01, bgp-64999, internal, tag 64999 А теперь вопрос!!! при обрыве одного линка на втором нексусе теряется дефолтный маршрут. ну не совсем теряется, просто становится на 60 секунд pending ufdm. оспф реагирует сразу и перестраивает линк между лупбеками, маршрут от бгп на сеть 172... остается и работает, а маршрут от бгп на 0.0.0.0 исчезает из таблицы на некоторое время. Почему? Куда копать? задержка в 60 секунда на такой связке ... это как-то слишком долго! -
Спасибо, господин профессор. Я конечно понимаю, что Radius это система учета подключений, а не действий пользователя в терминале... Конкретизирую вопрос : есть ли какой либо способ заставить bdcom заполнять аттрибут 26 (Vendor specific) данными о действиях пользователя? В Cisco Nexus, это все прекрасно реализовано.
-
я на устройстве авторизировался радиус увидел: (3) Received Access-Request Id 115 from 192.168.20.3:20001 to 172.20.101.164:1812 length 114 (3) Service-Type = Login-User (3) NAS-Port-Type = Virtual (3) User-Password = "********" (3) NAS-IP-Address = 192.168.xxx.xxx (3) NAS-Port = 348 (3) Connect-Info = "CONNECT unknown unknown unknown duplex" (3) Acct-Session-Id = "139" (3) User-Name = "admin" (3) # Executing section authorize from file /etc/freeradius/3.0/sites-enabled/default ID сессии 139 (числовой!) я ввел команду configure (4) Received Accounting-Request Id 116 from 192.168.20.3:20001 to 172.20.101.164:1813 length 90 (4) Acct-Status-Type = Stop (4) Service-Type = NAS-Prompt-User (4) User-Name = "admin" (4) NAS-Port-Type = Virtual (4) NAS-IP-Address = 192.168.20.3 (4) NAS-Port = 348 (4) Acct-Session-Id = "139" (4) Calling-Station-Id = "172.20.101.161" (4) Acct-Authentic = RADIUS (4) Acct-Delay-Time = 0 (4) # Executing section preacct from file /etc/freeradius/3.0/sites-enabled/default ID сессии 139 (!) про команду нет ни слова. я ввел команду interface vlan 2 Received Accounting-Request Id 117 from 192.168.20.3:20001 to 172.20.101.164:1813 length 90 (5) Acct-Status-Type = Stop (5) Service-Type = NAS-Prompt-User (5) User-Name = "admin" (5) NAS-Port-Type = Virtual (5) NAS-IP-Address = 192.168.20.3 (5) NAS-Port = 348 (5) Acct-Session-Id = "140" (5) Calling-Station-Id = "172.20.101.161" (5) Acct-Authentic = RADIUS (5) Acct-Delay-Time = 0 (5) # Executing section preacct from file /etc/freeradius/3.0/sites-enabled/default Про команду ни слова! и сессия стала другой (+1)! Я даже не представляю, где это настраивается....
-
Есть уже это. aaa authentication login default group radius local aaa authentication enable default none aaa authorization exec default group radius local aaa accounting exec default start-stop group radius aaa accounting commands 0 default start-stop group radius aaa accounting commands 15 default start-stop group radius я так понимаю, что процесс AAA работает, а вот radius-server не имеет нужных настроек (например attribute). ip radius source-interface VLAN20 radius-server attribute 4 192.168.20.3 radius-server directed-request radius-server host 172.20.101.164 radius-server key 0 ******* radius-server vsa send authentication
-
Здравствуйте. настроил авторизацию - работает. настроил аккаунтинг - работает но не так, как в Цисках.... 1. SessionId каждый раз с новым запросом увеличивается на 1 (ладно при авторизации.. но при аккаунтинге то зачем?) 2. Radius не видит, что именно делал пользователь: От "цисков" приходит запрос с полем типа Cisco-AVPair = "accounting:accountinginfo=shell terminated because of session timeout" А в BDCOM тишина... пользователь что-то делает, запросы на аккаунтинг в радиус приходят, а что именно пользователь делал - информации нет. Кто и как решал такие задачи?
.png.5d2afa2996cc6a85d0f2c09b92dd0a28.png)