Jump to content

Recommended Posts

Posted

С прошлой недели никак не выходит каменный цветок.

Уже идеи кончились. Явно что-то не доделал или где-то небольшая ошибка, но не могу увидеть, где именно.

 

Есть ASR1001X с ПО версии 16.9.8 и примерно такой конфигурацией:

version 16.9
service timestamps debug datetime localtime
service timestamps log datetime localtime
platform qfp utilization monitor load 80
no platform punt-keepalive disable-kernel-core
platform hardware throughput level 20000000
!
vrf definition Mgmt-intf
 !
 address-family ipv4
 exit-address-family
 !
 address-family ipv6
 exit-address-family
!
transport-map type persistent ssh SSH
 time-out 30
 authentication-retries 4
 transport interface GigabitEthernet0
 connection wait allow interruptible
!
aaa new-model
!
...
!
no ip domain lookup
subscriber templating
subscriber authorization enable
multilink bundle-name authenticated
!
...
!
interface Loopback0
 description SELF
 vrf forwarding Mgmt-intf
 ip address 10.255.255.213 255.255.255.255
!
...
!
interface GigabitEthernet0
 description MGMT
 vrf forwarding Mgmt-intf
 ip address 10.1.3.18 255.255.255.252
 negotiation auto
!
...
ip route vrf Mgmt-intf 10.1.0.0 255.255.0.0 10.1.3.17
!
ip ssh version 2
!
ip access-list standard ANY
 permit any
ip access-list standard SSH_ACCESS
 permit 10.1.0.0 0.0.255.255
!
...
!
line con 0
 stopbits 1
line aux 0
 stopbits 1
line vty 0 4
 access-class SSH_ACCESS in vrf-also
 exec-timeout 30 0
 privilege level 15
 logging synchronous
 transport input ssh
!
transport type persistent ssh input SSH

В порт te0 включен интернет, в порт te1 включены абоненты, в mgmt включена служебная сеть (RADIUS и пр.), остальные порты не используются.

Сетевая доступность есть, устройство пингуется само, пингует внешние узлы, берет время по SNTP.

Но подключиться к нему по SSH не могу, получаю сообщение "Connection refused". Ни на loopback (10.255.255.213), ни на транспортный интерфейс (10.1.3.18).

При этом не доходит даже до запроса ключа или пароля, сразу отказ.

Не могу понять, что не так.

 

При этом другой ASR1001X, настроенный довольно похоже, принимает подключения без каких-либо проблем.

Правда там служебная сеть включена в gi0/0/0 (то есть в качестве транспортного линка используется гигабитный порт, а не mgmt), но на mgmt-интерфейсе тоже есть IP-адрес и на него тоже можно подключиться.

Разница только в том, что на работающий ASR я захожу по ключу, а на неработающем ключ еще не загружен, поэтому использую авторизацию по паролю.

Posted
7 часов назад, alibek сказал:

С прошлой недели никак не выходит каменный цветок.

Уже идеи кончились. Явно что-то не доделал или где-то небольшая ошибка, но не могу увидеть, где именно.

 

Есть ASR1001X с ПО версии 16.9.8 и примерно такой конфигурацией:

version 16.9
service timestamps debug datetime localtime
service timestamps log datetime localtime
platform qfp utilization monitor load 80
no platform punt-keepalive disable-kernel-core
platform hardware throughput level 20000000
!
vrf definition Mgmt-intf
 !
 address-family ipv4
 exit-address-family
 !
 address-family ipv6
 exit-address-family
!
transport-map type persistent ssh SSH
 time-out 30
 authentication-retries 4
 transport interface GigabitEthernet0
 connection wait allow interruptible
!
aaa new-model
!
...
!
no ip domain lookup
subscriber templating
subscriber authorization enable
multilink bundle-name authenticated
!
...
!
interface Loopback0
 description SELF
 vrf forwarding Mgmt-intf
 ip address 10.255.255.213 255.255.255.255
!
...
!
interface GigabitEthernet0
 description MGMT
 vrf forwarding Mgmt-intf
 ip address 10.1.3.18 255.255.255.252
 negotiation auto
!
...
ip route vrf Mgmt-intf 10.1.0.0 255.255.0.0 10.1.3.17
!
ip ssh version 2
!
ip access-list standard ANY
 permit any
ip access-list standard SSH_ACCESS
 permit 10.1.0.0 0.0.255.255
!
...
!
line con 0
 stopbits 1
line aux 0
 stopbits 1
line vty 0 4
 access-class SSH_ACCESS in vrf-also
 exec-timeout 30 0
 privilege level 15
 logging synchronous
 transport input ssh
!
transport type persistent ssh input SSH

В порт te0 включен интернет, в порт te1 включены абоненты, в mgmt включена служебная сеть (RADIUS и пр.), остальные порты не используются.

Сетевая доступность есть, устройство пингуется само, пингует внешние узлы, берет время по SNTP.

Но подключиться к нему по SSH не могу, получаю сообщение "Connection refused". Ни на loopback (10.255.255.213), ни на транспортный интерфейс (10.1.3.18).

При этом не доходит даже до запроса ключа или пароля, сразу отказ.

Не могу понять, что не так.

 

При этом другой ASR1001X, настроенный довольно похоже, принимает подключения без каких-либо проблем.

Правда там служебная сеть включена в gi0/0/0 (то есть в качестве транспортного линка используется гигабитный порт, а не mgmt), но на mgmt-интерфейсе тоже есть IP-адрес и на него тоже можно подключиться.

Разница только в том, что на работающий ASR я захожу по ключу, а на неработающем ключ еще не загружен, поэтому использую авторизацию по паролю.

В логах что? 

 

1. Может из вне не с той сети идёте? 

2. Sh ip ssh делали? Key есть? Пробовали сгенерить новый? 

3. Прошивка старая, возможно с клиента пробуете зацепиться с новыми алгоритмами которых ещё нет на asr

Posted
17 минут назад, Andrei сказал:

Попробуйте ssh -v username@ip_cisco

Телнетом на ссх порт он вообще открыт?

 

2 часа назад, fractal сказал:

. Прошивка старая, возможно с клиента пробуете зацепиться с новыми алгоритмами которых ещё нет на asr

О таком клиент ругается причем довольно внятно

Posted
8 часов назад, sirmax сказал:

О таком клиент ругается причем довольно внятно

Он может есть в клиенте, но его может не быть на asr тогда а логах девайса вылетит инфа об этом

Posted
16 часов назад, jffulcrum сказал:

ip ssh source-interface

Спасибо. Что-то такое в мыслях крутилось, но я пробовал с ip helper.

 

8 часов назад, sirmax сказал:

а ключ на устройстве сгенерирован?

Ну, вопрос то может и наивный, но правильный.

Забыл.

При указании source-интерфейса железка ругнулась на то, что нужно сгенерировать ключи для включения ssh.

 

Задал source-интерфейс, сгенерировал ключи, теперь все работает.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.