biox Posted February 22, 2013 (edited) Что то, как то скудно данная тематика представлена в инете.......... Готовимся к внедрению нового ядра сети на Catalyst 6513, возник вопрос по теме...... Не уже ли кроме удалённой загрузки конфига по tftp (с подачей команды по snmp) больше нет ни одного варианта? Edited February 22, 2013 by biox Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
SergeiK Posted February 22, 2013 Сильно зависит от задач. Часто очень хорошо помогает механизм URPF. Ничего сложного, но использование его требует внятного понимания, как работает, поэтому тут примеры приводить не буду. Очень хорош для динамического блокирования трафика для большого количества разнородных записей в связке с BGP и роутингом в null. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
biox Posted February 22, 2013 м...... спасибо почитаю сейчас. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
biox Posted February 22, 2013 это не подойдёт мне нужно редактирование листа для PBR Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
QWE Posted February 22, 2013 это не подойдёт мне нужно редактирование листа для PBR делали в свое время при помощи скрипта на perl с использованием модуля net::telnet.Скрипт менял что нужно на лету без хранения чего либо между запусками. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
biox Posted February 22, 2013 главная сложность получить номер строки в листе, которая содержит искомый айпи адрес, для того, что бы удалить эту запись. QWE друг а доступа к этим скриптам нет у тебя, а то может поделишься если не жалко конечно? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
QWE Posted February 22, 2013 главная сложность получить номер строки в листе, которая содержит искомый айпи адрес, для того, что бы удалить эту запись. QWE друг а доступа к этим скриптам нет у тебя, а то может поделишься если не жалко конечно? тем скриптом была реализована задача технически несколько другая, он не подойдет один в один + он вызывался из системы АСР и т.д. вобщем специфика сети. Совсем не жалко поделиться давай емайл или "куда кинуть в личку". Скину как найду. Скрипт делает еще кучу всего, а разбираться в чужих заморочках - по мне так не благодарная вещь. если проблема в программировани на перл - качаешь список с циски и запихиваешь его в хеш хешей( или массив хешей, возможно от специфики будет какая либо другая структура для хранения данных тут надо подумать) , далее в цикле перебираешь этот хеш как нашел совпадение - удаляешь запись из хэша. А затем заливаешь содержимое модифицированной структуры данных обратно на циску. в перле все это делается достаточно просто. аргументом скрипту будет собственно та сеть которая где либо храниться ну и действие - вкл/выкл. Такой момент был что перед тем как менять список доступа на железке необходимо сначала удалить его с интерфейса, затем изменить список доступа и снова применить к интерфейсу. Не помню из за чего это было. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
EDA_SPB Posted February 23, 2013 Также можно загружать лист по tftp, дав команду по snmp: snmpset -v2c -c community A.A.A.A .1.3.6.1.4.1.9.2.1.53.B.B.B.B s filename A.A.A.A - ip cisco B.B.B.B - ip tftp s - filename Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
biox Posted February 23, 2013 EDA_SPB думаю стоило хотя бы первый пост прочесть в данной теме. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
s.lobanov Posted February 23, 2013 Не уже ли кроме удалённой загрузки конфига по tftp (с подачей команды по snmp) больше нет ни одного варианта? Ну почему же - есть вариант "в лоб", т.е. CLI Ну а вообще, желание динамически менять ACL скорее всего вызвано желанием сделать из этого L3-свитча подобие BRAS-а. Так и есть? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
EDA_SPB Posted February 23, 2013 EDA_SPB думаю стоило хотя бы первый пост прочесть в данной теме. :). По теме - rsh? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
biox Posted February 23, 2013 (edited) s.lobanov пока что такой задачи не стоит, стоит задача управлять заворотом http и https запросов на страничку "Для Вас по какой то причине закрыт доступ в сеть.", и мы оба понимаем что в ручную это не вариант. :-) EDA_SPB расскажи плиз об rsh? Edited February 23, 2013 by biox Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
s.lobanov Posted February 23, 2013 biox через rsh можно делать show, clear и т.п., конфигурить нельзя. ну т.е. можно, но всё так же через tftp: copy tftp://xxx run s.lobanov пока что такой задачи не стоит, стоит задача управлять заворотом http и https запросов на страничку "Для Вас по какой то причине закрыт доступ в сеть.", и мы оба понимаем что в ручную это не вариант. :-) опишите структуру сети. если у вас где-то делается NAT, то может быть на этой железке и делать заворот, ну или ещё какие варианты есть. управлять правилами PBR явным образом на точке терминирования или на транзитном L3 это как-то по-пионерски больно Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
biox Posted February 23, 2013 (edited) s.lobanov главное что "управлять правилами PBR явным образом на точке терминирования или на транзитном L3" КАК-ТО ЭФФЕКТИВНО БОЛЬНО.Машина с настом есть, но через неё проходит одна десятая трафика. Блин... странно что в циско не придумали такой весьма очевидной вещи......... Edited February 23, 2013 by biox Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
s.lobanov Posted February 24, 2013 Блин... странно что в циско не придумали такой весьма очевидной вещи......... Просто вы используете оборудование не в том качестве, как его предполагает использовать производитель. Традиционно, управление пользовательским трафиком(нарезка скоростей, приоритезации, редиректы) делается на BRAS или на DPI, там для этого(изменения политик обработки пользовательских сессий) есть нормальные механизмы(CoA или специальные API для взаимодейтсвия) P.S. в модных cisco есть netconf. есть ли для c6500 ios-ы с поддержкой netconf не смотрел Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
SergeiK Posted February 24, 2013 s.lobanov главное что "управлять правилами PBR явным образом на точке терминирования или на транзитном L3" КАК-ТО ЭФФЕКТИВНО БОЛЬНО.Машина с настом есть, но через неё проходит одна десятая трафика. Блин... странно что в циско не придумали такой весьма очевидной вещи......... А почему-бы не сажать пользователей, которым запрещен доступ, в отдельный VRF? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
biox Posted February 25, 2013 SergeiK напиши чуток по подробней Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...