Перейти к содержимому
Калькуляторы

MaxSmith

Пользователи
  • Публикации

    10
  • Зарегистрирован

  • Посещение

О MaxSmith

  • Звание
    Абитуриент
    Абитуриент
  1. Да, мы тоже заметили такую болезнь во многих модулях freeradius. Модуль PAM в этом случае отрабатывает корректно. Учетки берем из системного /etc/shadow
  2. В итоге для этой задачи мы выбрали Радиус, потому что наши коммутаторы Brocade напрочь игнорируют некорые сообщения от ТАКАКС сервера и пропускают просроченные учетки. С цисками таких проблем не было. Всю "логику" проверки сложности пароля реализовали в линуксовых PAM модулях.
  3. Создавать новый пароль при каждом заходе на циску? Это уже чересчур...
  4. Эти требования предписывает новая версия стандарта PCI-DSS(этому стандарту должна соответсвовать сеть, передающая информацию о банковских картах). До этого момента мы не меняли пароли и нас это вполне устраивало.
  5. Добрый день, коллеги. С появлением 3 версии PCI-DSS возникла потребность в изменении политики обработки учеток для доступа к сетевым устройствам. Наши аудиторы требуют, чтобы осуществлялась проверка стойкости паролей (наличие цифр и букв, длина пароля и т.д) и было определено его время действия (например, автоматическое "устаревание" пароля каждые 90 дней) со сменой пароля при следующем заходе на устройство. Прошу поделиться опытом, реализовывал ли кто-то подобное и как. Из доступных средств у нас есть только бесплатные freeradius и tac_plus, при этом сеть мультивендорная (в частности cisco и brocade)
  6. Была такая же проблема с ASR 1001 5 ESP. 4GB памяти. Выяснилось, что FIB на ней в районе 1m маршрутов, как и заявлялось, но в RIB не влезает даже один FullView, о чем на Cisco.com ни слова. Особенность ASR 1001 такова, что из 4 GB на IOS отсается всего 1.3 GB, а на BGP остается еще меньше.
  7. Попробуйте прописать no ip unreachable на интерфесах с аксес листами.
  8. Сам понимаю, что первый влан это клинический случай, но, к сожалению, именно такая сеть досталась мне в наследство. Сейчас я зеркалирую только входящий трафик, чтобы уместиться в одном гигабитном порту. Попробую зеркалировать и исходящий. В любом случае нужна только одна копия пакета.
  9. Да, проблема с 1вым вланом есть точно, на счет других не известно. А как решилась эта проблема с 1вым вланом? К сожалению от 1вого влана отказаться нельзя
  10. Столкнулся с такой проблемой при сдаче сорма. На стэке из двух 3750 делаю span сессию на гигабитный порт. Трафика 700-800мб\с. Зеркалирую по вланам. При проверке оказалось, что трафик с одних серверов зеркалируется полностью, а с других только частично, причем все сервера живут в одном влане и трафик точно проходит через этот стэк. Специалисты по сормам утверждают, что постоянно сталкиваются с такими проблемами с каталистами при большом объеме трафика. Если кто-нибудь сталкивался с такой проблемой, буду рад услышать Ваши советы