Сообщения

VPN с авторизацией по сертификатам

Ну наконец то! Наконец я это сделал! Опишу потом, пока конфиг version 12.4 service timestamps debug datetime msec service timestamps log datetime msec no service password-encryption ! hostname c2811 ! boot-start-marker boot-end-marker ! ! aaa new-model ! ! aaa authentication login default local aaa authentication login VPNUSERS local aaa authorization exec default local aaa authorization network VPNGROUP local ! aaa session-id common clock timezone MSK 3 clock summer-time MSK recurring last Sun Mar 2:00 last Sun Oct 3:00 ! ! ip cef ! ! ip domain name local ip name-server 192.168.0.1 ! ! voice-card 0 no dspfarm ! ! ! ! ! ! ! ! ! ! ! ! ! crypto pki server CA_cisco issuer-name CN=powerc OU=enginers C=RU grant auto lifetime certificate 1 ! crypto pki trustpoint CA_cisco revocation-check crl rsakeypair CA_cisco ! crypto pki trustpoint CALOCAL enrollment url http://192.168.0.101:80 serial-number subject-name ou=enginers revocation-check crl rsakeypair VPN_remote ! ! ! crypto pki c...

Загрузка процессора sup720-3BXL прерываниями

Столкнулся с проблемой сильной загрузки процессора по прерываниям (постоянно около 20%). Несколько часов анализировал ситуацию. На маршрутизаторе всего одна таблица BGP full view, ничего за пределы TCAM не вылезает. Ну вроде бы все хорошо но процессор загружен. Оказалось виной всему icmp redirect. На одном из vlan было включено ip redirects. После выключения загрузка по прерываниям стала около 1%. Так как маршрутизатор не мой, и той сети я не знаю, включил обратно redirect но урезал на него производительность до 10000 пакетов в секунду командой mls rate-limit unicast ip icmp redirect 10000 . После этого загрузка по прерываниям упала до примерно 8%. Для тех кто не знает, суть в том что на маршрутизатор приходят пакеты которые должны быть направленны через другой маршрутизатор который доступен в том же сегменте сети, он пересылает пакет тому маршрутизатору и отвечает хосту ICMP пакетом - дескать не надо через меня давай впредь сразу через него.

Создаем NAT на Cisco

Допустим у нас есть примитивный маршрутизатор от Cisco - скажем Cisco 1711 и мы решили его поставить в качестве офисного пограничного маршрутизатора. Итак что нам от него надо: 1 сервер DHCP 2 сервер DNS 3 NAT для выхода в интернет 4 ну и ssh для доступа на него админа. И так начнем с настройки интерфейсов: На Cisco 1711 встроенный модуль WIC-4ESW - это 4 порта FastEthernet 2 уровня - то есть по большому счету 4-х портовый коммутатор, соответственно портам нельзя задать IP адреса, поэтому создадим VLAN интерфейс: interface Vlan1  ip address 192.168.0.1 255.255.255.0  ip nat inside мы сразу указали что он nat inside. Теперь настроим интерфейс смотрящий к провайдеру: interface FastEthernet0  ip address xx.xx.xx.xx 255.255.255.252  ip nat outside Теперь создадим DHCP пул ip dhcp pool DPOOL  network 192.168.0.0 255.255.255.0  dns-server 192.168.0.1  default-router 192.168.0.1 Адреса будут раздаваться вида 192.168.0.xxx шлюзом и DNS будет наш маршрутизатор ...

Создаем точку доступа на базе Cisco 1231 и 1310

Что надо прописать. Мы хотим WiFi точку доступа с wpa-psk и шифрованием TKIP. Аутентификация будет локальная (без радиуса). Итак, что нам надо: На Cisco в режиме конфигурирования, поднимем FastEthernet 0 и допустим пропишим получение IP адреса по DHCP ip address dhcp Включим интерфейс в бридж-группу bridge-group 1 . На интерфейсе Dot11Radio0 тоже нужно прописать бридж-группу bridge-group 1 , также надо прописать режим работы - точка доступа а не мост - "station-role root ap-only", там же прописываем метод шифрования "encryption mode ciphers tkip". Тут же надо прописать ssid, но для этого нам его надо подготовить. В глобальной конфигурации создаем ssid с параметрами: dot11 ssid mzf  authentication open  authentication key-management wpa  guest-mode "показывать ssid"  wpa-psk ascii и тут пароль какой нужен Собственно теперь на интерфейсе пропишем этот ssid и все! interface Dot11Radio0 ssid mzf Итак, ключевые моменты которые надо не забыть! 1. bridge-group 2....