Обновить
32K+

Cisco *

Цисководы всех стран, присоединяйтесь!

2,17
Рейтинг
Сначала показывать
Порог рейтинга
Уровень сложности

Какое железо защитит вас от DHCP spoofing? Сравниваем Cisco, Eltex и Mikrotik

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели6.9K

Вы когда‑нибудь получали сообщение от мошенников? Там обычно что‑нибудь про службу безопасности банка, якобы вам нужно перевести деньги на некий безопасный счет, и тогда ваши сбережения останутся в безопасности. В локальных сетях на уровне L2 работает то же самое. Вместо сообщений — DHCP‑пакеты, вместо денег — ваши данные (а они в наше время — очень ценный ресурс).

DHCP spoofing — одна из самых распространённых и неприятных атак. Вопрос защиты от нее стоит особенно остро в сфере КИИ.

Мы с Семеном (соавтором) решили взять три самых популярных устройства, натравили на них 90 атак и выяснили, кто же лучший.

Читать далее

Новости

Разработка схемы в Cisco Modeling Labs для оценки навыков CCNP Encor

Уровень сложностиПростой
Время на прочтение10 мин
Охват и читатели7.1K

В этой статье я хочу рассказать, как после обучения Cisco CCNA дальше углубить свои знания и развиваться в направлении компьютерные сети. Я сам проходил профессиональную переподготовку на курсе инфокоммуникационные сети, что в дальнейшем оказалось учебными материалами, очень напоминающими материалы CCNAv6 Routing and Switching Essentials.
После чего задумался, как применять свои навыки и развиваться как сетевой инженер.

Читать далее

SFP модули и конвертеры среды не так просты как мы о них думаем

Уровень сложностиПростой
Время на прочтение2 мин
Охват и читатели8.5K

Когда-то давно, конвертеры среды (медиаконвертеры) были довольно простыми устройствами, и если вам нужно было подключить два медных гигабитных коммутатора по оптоволокну, нужно было купить два гигабитных медиаконвертера.

Если же нужно было подключить что-то имеющее только 100 мегабитный порт, то нужно было купить 100 мегабитные медиаконвертеры.

Потом появились медиаконвертеры с преобразованием скорости. Можно было бы порадоваться-стало удобно, но тут есть одно фундаментальное различие между ними, и оно очень важное.

Изначально медиаконвертер — это конвертер среды передачи, то есть он преобразует электрический сигнал в оптический и наоборот. Разумеется, там не все так просто, но главное, это уровень L1 в модели OSI.

Но так работает только если у вас и медный и оптический порты, работают с одинаковой скоростью.

Как только вам нужно иметь разные скорости, вам понадобится как минимум буфер.

Так вот если заглянуть в современный медиаконвертер, изучить на чем он сделан, то внезапно окажется что это, по сути, двухпортовый коммутатор, с буферами, MAC таблицами, и прочими атрибутами современного коммутатора.

Чем это плохо спросите вы? да в общем для медиаконвертера плохо по целому ряду причин.

По сути, если вы соединяете через такие медиаконвертеры, например два хороших, дорогих коммутатора (скажем Huawei), вы между ними ставите два неуправляемых коммутатора. 

Мало того, что это добавляет задержки на перекладку кадров из порта в порт через буферы, так это еще и осложняет диагностику, ведь ошибки на портах скорее всего вы посмотреть не сможете, как не сможете посмотреть и MAC таблицы, очереди и все то, что помогает при диагностике сетевых проблем.

Читать далее

Как мы собрали систему сетевого мониторинга безопасности для ISP: Zeek, Suricata, OpenSearch и ClickHouse

Уровень сложностиСредний
Время на прочтение15 мин
Охват и читатели6.8K

Мы построили собственную систему мониторинга сетевой безопасности для интернет-провайдера. Она в реальном времени анализирует трафик, помогает видеть атаки на публичные подсети, находит SSH-брутфорс, сканирование портов, попытки эксплуатации уязвимостей, подозрительную активность и автоматически блокирует наиболее агрессивные IP на пограничном маршрутизаторе Cisco.

За сутки система видит около 13 млн соединений от примерно 170 тыс. уникальных IP. Только попыток SSH-брутфорса может быть порядка 144 тыс. в день.

В этой статье я расскажу не только о том, из каких компонентов состоит система, но и о том, почему мы пришли именно к такой архитектуре. Будут Zeek, Suricata, Vector, Redis, OpenSearch, ClickHouse, Python-детекторы, Telegram-алерты, Cisco ACL и несколько неприятных граблей, на которые мы наступили по дороге.

Статья будет полезна тем, кто хочет построить NSM/SOC-систему своими руками и не покупать коммерческий SIEM за космические деньги.

Читать далее

Как на маршрутизаторах с Cisco IOS XE типа ISR4000 C8200, объединить в один L2 сегмент, порт на шасси и на NIM карте

Уровень сложностиСредний
Время на прочтение3 мин
Охват и читатели8.2K

Как на маршрутизаторах с Cisco IOS XE типа ISR4000 C8200, объединить в один L2 сегмент, порт на шасси и на NIM карте. Редкий, но интересный кейс. Описывается настройка Bridge-Domain и некоторые неочевидные вещи.

Читать далее

Маркетинг чужими руками: ИТ-производитель автоматизировал лидогенерацию для партнёров

Время на прочтение9 мин
Охват и читатели5.5K

Производитель, который работает через двухуровневую модель дистрибуции (Производитель → Партнёр → Конечный заказчик), рано или поздно упирается в стеклянный потолок. Можно иметь гениальный продукт, миллиардный бренд и правильную стратегию, но в итоге успех сделки зависит от конкретного инженера или сейла на стороне партнёра.

Эту проблему часто называют «кризисом последней мили». Вендор выделяет большие бюджеты на ко-маркетинг и ожидает, что партнёры конвертируют эти деньги в качественные лиды. На практике схема часто ломается.

Почему это происходит? Основываясь на нашем опыте работы с IT-рынком (для других b2b рынков это тоже характерно), мы выделяем три ошибки:

Читать далее

Cisco Trex и нагрузочное тестирование NGFW EMIX-трафиком

Уровень сложностиСредний
Время на прочтение13 мин
Охват и читатели16K

Привет, Хабр! Меня зовут Сергей Бондарев, я старший инженер нагрузочного тестирования в InfoWatch ARMA. В компании я занимаюсь разработкой методик нагрузочного тестирования, разработкой новых сценариев тестирования NGFW и написанием скриптов тестирования под различные нагрузчики.

В последние годы многие компании активно переходят на отечественное оборудование для защиты информационной инфраструктуры. В InfoWatch Arma мы разрабатываем NGFW, подходящий как для промышленных предприятий, так и для корпоративного сегмента.

Чтобы клиент мог оценить возможность внедрения наших решений в свой бизнес, необходимо предоставить максимально приближенную к условиям эксплуатации производительность устройства.

Это одна из основных задач проведения нагрузочного тестирования. 

Сегодня мы рассмотрим, как можно получить основную метрику производительности NGFW, а именно — пропускную способность EMIX-трафика (трафик, состоящий из смеси различных протоколов).

Для проведения тестирования в качестве генератора тестового трафика будет использоваться open-source-проект Cisco Trex

Читать далее

Как мы перевели склад с «бумаги на цифру» силами руководителя проекта и одного разработчика

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели8.7K

Привет! Меня зовут Николай Петров, в компании GRI я отвечаю за бесперебойную работу склада заказчика. До октября 2023 года его склад рекламной продукции работал по бумажной технологии: не было адресного хранения, заказы собирали по бумажным наборным листам, не было маркировки товаров. С ростом количества торговых точек с 400 до 1100 магазинов старый подход требовал всё больше времени, а вероятность ошибок увеличивалась.

Я расскажу, как мы решили проблему заказчика и командой из двух человек нам удалось перевести склад с «бумажки» на WMS с использованием терминала сбора данных (ТСД).

Читать далее

Особенности применения контейнеров XRd в сетевом симуляторе GNS3

Уровень сложностиСредний
Время на прочтение17 мин
Охват и читатели7.1K

Добрый день!

В предыдущей статье я описал нечасто используемую, но очень полезную возможность симулятора GNS3 – «горизональное масштабирование», позволяющую для симуляции использовать ресурсы не одной-единственной (как в EVE-NG/PNETLAB) виртуалки, а сразу нескольких (распределяя между всеми ними узлы из топологии). Однако, возможность использовать множество ресурсов не освобождает от платы за их использование. И чем больше ресурсов используется – тем выше эта плата. Плюс, даже относительно мощного подручного сервера не всегда может хватить на симуляцию всей требуемой топологии.

Следующий способ "утрамбовать" топологию в ограниченные ресурсы - использовать менее прожорливые образы сетевых узлов. В частности, для IOS-XRv такой заменой является его контейнерная версия IOS-XRd, требующая вместо 4 vCPU и 16-20 GB RAM всего 1 vCPU и 2 GB RAM (для версии control-plane). Также, по ощущениям, в среде GNS3 контейнерная версия работает быстрее и стабильнее исходной.

В этой статье подробно рассматривается установка контейнера IOS-XRd control-plane на сетевой симулятор GNS3 и связанные с этим "подводные камни" и нюансы.

Читать далее

PNETLab — простая и бесплатная среда для экспериментов с сетями и инфраструктурой. Часть 1

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели13K

Разбираем, что такое PNETLab, как он работает и чем отличается от других сетевых эмуляторов. Простое объяснение для инженеров, администраторов и студентов.

Читать далее

GlobalProtect для наших удаленных сотрудников в Бали

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели9.3K

Если у вас есть удаленные сотрудники, которые работают удаленно где-то в Тайланде то статья для вас)

Читать далее

GRE (PaloAlto)

Уровень сложностиСредний
Время на прочтение2 мин
Охват и читатели9.5K

Здравствуйте, коллеги. Сегодня с вами будем настраивать GRE, как всегда, практическая реализация.

Информацию про GRE я добавлять не буду, потому что я уже говорил достаточно в прошлой статье, где мы настраивали его на Cisco устройствах и полностью разжевали его до мельчайших атомов.

Так что если не читал — советую глянуть ту статью, там всё есть.

Сегодня у нас другой случай. Будем настраивать его между Palo Alto и Cisco. Вот наша топология.

Читать далее

REP: заменяем STP в промышленных сетях

Время на прочтение6 мин
Охват и читатели8.1K

Промышленные сети предъявляют повышенные требования к сходимости и скорости работы. Мы не можем позволить себе недоступность в работе сети даже на несколько секунд. Именно поэтому многие протоколы, такие как Spanning Tree, активно используемые в корпоративных сетях, здесь не применимы. В качестве замены различные вендоры предлагают свои решения адаптированные для работы в промышленных сетях.

В этой статье мы поговорим о разработанном Cisco протоколе REP (Resilient Ethernet Protocol). Несмотря на то, что официально этот вендор не работает в России, на многих предприятиях до сих пор используется их сетевое оборудование, прежде всего коммутаторы и поэтому использование данного протокола является по прежнему актуальным.

Разобрать принцип работы

Ближайшие события

Multi-area OSPF и проектирование сетей: рекомендации по планированию

Время на прочтение8 мин
Охват и читатели7K

Эффективное планирование и проектирование сетевой топологии имеют решающее значение для поддержания надежных, масштабируемых и высокопроизводительных систем связи. Одним из ключевых протоколов для достижения таких целей в крупномасштабных сетях является протокол маршрутизации Open Shortest Path First (OSPF). Использование OSPF не только оптимизирует передачу сетевого трафика, но и повышает масштабируемость и упрощает управление. В этой статье рассмотрим технические нюансы multi-area OSPF, а также обсудим идеи и лучшие практики для проектирования сетей.

Узнать о Multi-area OSPF

Настройка WiFi-контроллера Cisco 9800. Часть 1

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели5K

Добрый день, уважаемые читатели Хабра!

Пару лет назад мне довелось собрать обучающий материал по WiFi-контроллеру Cisco 9800 и его интеграции с Cisco ISE. Зачем я всё это писал, так и осталось загадкой — материалом почти никто не воспользовался. Но было бы жалко, если бы работа пропала зря, поэтому я выкладываю её на Хабр — вдруг кому-то пригодится. Буду публиковать по частям.

Сразу хочу предупредить: в статье могут встречаться неточности и ошибки, а стиль изложения местами может быть не идеальным. Тем не менее, надеюсь, что статья окажется полезной.

Представляю вашему вниманию первую часть.

Читать далее

Четыре IT-специалиста и одна Cisco: как нейросеть помогла нам запустить crypto map с PLR-лицензией

Уровень сложностиСредний
Время на прочтение2 мин
Охват и читатели6K

История о том, как современный подход к лицензированию вендора поставил нас в тупик, а решение нашлось в самом неожиданном месте.

Привет, Хабр!

Наверняка у многих из вас бывали такие дни. Приезжает новое, блестящее железо. В нашем случае — маршрутизатор Cisco ISR4331/K9. Задача стандартная: поднять на нём Site-to-Site VPN для клиента. Процедура, казалось бы, отработана до мелочей. Но, как говорится, есть один нюанс.

Оборудование было поставлено с предустановленной PLR (Permanent License Reservation) лицензией. Это современный механизм, который пришёл на смену классической активации через Smart Account, ставший недоступным в РФ. Теоретически, PLR — это благо: лицензия вечная, привязана к устройству и даёт право использовать весь функционал. На практике же мы столкнулись с тем, что самый нужный нам инструмент — команда crypto map — в консоли просто отсутствовал.

Привет, Хабр!
Наверняка у многих из вас бывали такие дни. Приезжает новое, блестящее железо. В нашем случае — маршрутизатор Cisco ISR4331/K9. Задача стандартная: поднять на нём Site-to-Site VPN для клиента. Процедура, казалось бы, отработана до мелочей. Но, как говорится, есть один нюанс.

Читать далее

Октябрьский «В тренде VM»: уязвимости в Cisco ASA/FTD и sudo

Время на прочтение4 мин
Охват и читатели5.8K

Хабр, привет! На связи Александр Леонов, ведущий эксперт PT Expert Security Center и дежурный по самым опасным уязвимостям месяца. Мы с командой аналитиков Positive Technologies каждый месяц исследуем информацию об уязвимостях из баз и бюллетеней безопасности вендоров, социальных сетей, блогов, телеграм-каналов, баз эксплойтов, публичных репозиториев кода и выявляем во всем этом многообразии сведений трендовые уязвимости. Это те уязвимости, которые либо уже эксплуатируются вживую, либо будут эксплуатироваться в ближайшее время.

С прошлого дайджеста мы добавили 3 трендовые уязвимости.

Читать далее

Как мы делаем ВКС в Яндексе: это волшебное слово — эксплуатация

Время на прочтение11 мин
Охват и читатели12K

Привет! Меня зовут Олег Безушко, и наша команда отвечает за эксплуатацию видеоконференцсвязи (ВКС) в Яндексе. Мои коллеги уже писали, как мы управляем переговорками с помощью инструмента Room Passport, а сегодня я расскажу, что происходит «на земле»: чем живут инженеры ВКС и как справляются с огромным объёмом задач силами очень компактной команды.

Сейчас наша работа отлажена и стройна, но так было не всегда. Поэтому ниже вас ждёт рассказ о проблемах, с которыми мы сталкивались, и об опыте их преодоления.

Читать далее

Строим отказоустойчивую сеть на PacketTracer (HSRP,LACP)

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели24K

Привет, дорогие коллеги!

Сегодня мы разберем, как построить надежную и отказоустойчивую сеть с использованием ключевых сетевых технологий, таких как HSRP, LACP и Port-Channel. Мы рассмотрим теоретическую топологию, которую можно частично смоделировать в сетевом симуляторе, например, в Packet Tracer.

В этом руководстве мы разберём:

HSRP: Как настроить автоматическое переключение на резервный маршрутизатор, чтобы доступ к интернету не прерывался.

EtherChannel: Как объединить несколько сетевых кабелей в один, чтобы увеличить скорость и обеспечить резервирование.

VSS и StackWise: Как объединить коммутаторы в единое целое для простого управления и максимальной надёжности.

Мы подробно рассмотрим реальные примеры конфигураций и объясним, как работают эти технологии на практике. Если вы хотите, чтобы ваша сеть работала как часы, эта статья — ваш путеводитель.

Читать далее

Настройка межсетевого SSH-доступа в многосегментной сети Cisco и MikroTik в среде GNS3

Время на прочтение12 мин
Охват и читатели8.2K

Всех приветствую! В этой статье разберем базовую настройку защищенного удаленного доступа к сетевым устройствам через SSH в учебной лабораторной работе на эмуляторе GNS3. В сети будут задействованы два маршрутизатора - Cisco и MikroTik, а также виртуальные машины с Windows 10 и Kali Linux, что позволит максимально приблизить работу к реальным условиям. В ходе работы настроим IP-адресацию, обеспечим маршрутизацию между подсетями и организуем безопасное управление оборудованием через SSH.

Полный список команд для настройки Cisco, MikroTik и ПК, с краткими комментариями к каждой команде можно посмотреть здесь. Подробно разбирать каждую из них мы не будем, чтобы не растягивать материал, но обязательно сделаем общий разбор ключевых этапов настройки и поясним логику, чтобы было проще понять, зачем выполняется та или иная команда.

Читать далее
1
23 ...