Jump to content
Калькуляторы

Cisco switchport - best practices

Да-да, я уже много раз видел и читал про "обязательно включите DTP и PVST на портах" в официальных цискиных мануалах, но в реальной жизни на портах коммутатора, смотрящих к конечным пользователям, многое приходится подкручивать.

 

А как вы "бронируете" свои циски? Мой базовый конфиг порта выглядит примерно так:

 

interface GigabitEthernet0/1
description UPLINK TO SOMEWHERE
switchport trunk encapsulation dot1q
switchport trunk native vlan 4092
switchport trunk allowed vlan 1,2,3
switchport mode trunk
switchport nonegotiate
logging event link-status
duplex full
storm-control multicast level 64 16
storm-control broadcast level 64 16
storm-control action trap
no cdp enable
spanning-tree portfast trunk
spanning-tree bpdufilter enable

Share this post


Link to post
Share on other sites

duplex full - и вам точно хочется везде руками его включать ?

Цыска часто грешит тем, что автоматом дуплекс в халф ставится.

Share this post


Link to post
Share on other sites

catalist, это не циска грешит, а хреновая линия связи (в большинстве случаев) или левая сетевуха.

Share this post


Link to post
Share on other sites

уже же было.. если на одной стороне неготиация выкл.. то другая сторона поставит халф. в общем можно много приколов поймать. я еще флоу контроль отрубаю.

Share this post


Link to post
Share on other sites

catalist, это не циска грешит, а хреновая линия связи (в большинстве случаев) или левая сетевуха.

Это вообще-то стандарт, а не линия связи. duplex mismatch в гугле.

Share this post


Link to post
Share on other sites

catalist, это не циска грешит, а хреновая линия связи (в большинстве случаев) или левая сетевуха.

Это вообще-то стандарт, а не линия связи. duplex mismatch в гугле.

Угу, вот только у меня везде (и на коммутаторах, и на сетевухах) используется autonegotiation. Однако, на одном месте есть конфликт старой 3Com сетевухой и Cat2960 - не хотят они оба в autonegotiation работать. Принудительный FD/100 решает. Другие карточки на этой машине прекрасно в autonegotiation работают. И было несколько рабочих мест, на которых СКС Metrel'ом тест (уже не вспомню какой) не проходил - там была аналогичная ситуация, но на любых карточках.

Edited by dr Tr0jan

Share this post


Link to post
Share on other sites

не хотят они оба в autonegotiation работать

можно еще подумать на версию софта. ибо много раз после смены версий (не обязательно на более новую, бывало что и приходилось понижать - на релейках) подобная проблема решалась.

Share this post


Link to post
Share on other sites

Вообще, если все железки в вашем административном домене, можно смело хардкодить speed/duplex, на мульти-вендор это сэкономит кучу нервов. Если где-то на стыке с клиентом/оператором, то лучше в автомате или обсудить.

Share this post


Link to post
Share on other sites

на конвертерах иногда есть джампер на тему неготиации. правда всегда думал, что оно работает в сторону оптики. мб в сторону меди пашет тоже?

Share this post


Link to post
Share on other sites

switchport mode access
switchport nonegotiate
switchport block unicast
switchport port-security
switchport port-security maximum 3
switchport port-security violation restrict
ip access-group 100 in
storm-control broadcast level pps 15 10
storm-control multicast level 60.00 30.00
storm-control unicast level pps 20000 18000
storm-control action trap
spanning-tree portfast
spanning-tree bpdufilter enable

access-list 100 deny   udp any eq bootps any
access-list 100 permit ip any any

 

Крайне не рекомендовал бы вам делать на конечного пользователя порт trunk

И в storm-control лучше укажите полосу в pps а не % соотношение пропускной способности порта. В вашем случае если на свич прибежит 50Мбит бродкаста, storm-control не отработает с свич начнет срать кирпичами и вся цепочка в том числе.

Edited by FATHER_FBI

Share this post


Link to post
Share on other sites

А смысл делать switchport block unicast, чтобы потом на него storm-control включать?

P.S. action trap идет через CPU железки, на это стоит обратить внимание.

Share this post


Link to post
Share on other sites

А смысл делать switchport block unicast, чтобы потом на него storm-control включать?

P.S. action trap идет через CPU железки, на это стоит обратить внимание.

switchport block unicast блокирует unknown unicast

storm-control unicast level pps 20000 18000 блокирует уже трафик который не попал под политику switchport block unicast

Share this post


Link to post
Share on other sites

catalist, это не циска грешит, а хреновая линия связи (в большинстве случаев) или левая сетевуха.

Угу, впаянный в наге 100fx модуль тоже грешит. Оптика отличная, с той стороны всё ок, а киска ставит в автонегоциации half. На оптомодуле ! Неоднократно эту фигню видел на всех киско с 100fx портами. Так что режим - ставить скорость и дуплекс руками - однозначно полезна.

 

Крайне не рекомендовал бы вам делать на конечного пользователя порт trunk

А если хочется в отдельном vlan телевидение вещать приставкам ?

Share this post


Link to post
Share on other sites

catalist, это не циска грешит, а хреновая линия связи (в большинстве случаев) или левая сетевуха.

Угу, впаянный в наге 100fx модуль тоже грешит. Оптика отличная, с той стороны всё ок, а киска ставит в автонегоциации half. На оптомодуле ! Неоднократно эту фигню видел на всех киско с 100fx портами. Так что режим - ставить скорость и дуплекс руками - однозначно полезна.

Да я именно про это!

Share this post


Link to post
Share on other sites

А если хочется в отдельном vlan телевидение вещать приставкам ?

А что тогда в таком случае будет ставиться у абонента? Умный свич или роутер который понимает виланы?

Share this post


Link to post
Share on other sites

А если хочется в отдельном vlan телевидение вещать приставкам ?

А что тогда в таком случае будет ставиться у абонента? Умный свич или роутер который понимает виланы?

dir 100/300 отлично справляеся

Share this post


Link to post
Share on other sites

Да нифига это не тема - если вы ставите руками у себя, значит с другой стороны нужно сделать тоже самое. И много у вас абонентов, кто самостоятельно настраивает скорость порта на сетевой карте/роутере?

Share this post


Link to post
Share on other sites

противоречие:

к конечным пользователям

UPLINK

Пардоньте, уточню - у меня все шнурки с тегированным трафиком подписаны как UPLINK, с нетегированным - просто как LINK.

 

duplex full - и вам точно хочется везде руками его включать ?

Хочется-не хочется, а всевозможную непредсказуемую динамику я предпочитаю зарубать руками. Я админ на предприятии, а не у провайдера, т.е. с другой стороны подключения я тоже делаю duplex full.

 

Крайне не рекомендовал бы вам делать на конечного пользователя порт trunk

В этом конкретном примере на другом конце шнурка висит дешёвый dlink со vlan'ами, в который уже непосредственно втыкаются пользователи.

 

switchport mode access

switchport nonegotiate

switchport block unicast

switchport port-security

switchport port-security maximum 3

switchport port-security violation restrict

ip access-group 100 in

storm-control broadcast level pps 15 10

storm-control multicast level 60.00 30.00

storm-control unicast level pps 20000 18000

storm-control action trap

spanning-tree portfast

spanning-tree bpdufilter enable

 

 

access-list 100 deny udp any eq bootps any

access-list 100 permit ip any any

port-security, к сожалению, неприменим.

ACL - заблокировать ответы dhcp-сервера из-за порта?

Можно поподробнее про switchport block unicast? Оно вообще весь dlf зарубит?

Share this post


Link to post
Share on other sites

Вообще, если все железки в вашем административном домене, можно смело хардкодить speed/duplex, на мульти-вендор это сэкономит кучу нервов.

Если бы все железки ещё бы умели это делать.

PXE - отказать, многие видеокамеры - отказать, телефоны - отказать.

Edited by dr Tr0jan

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.