Обновить
237
Сергей Фёдоров@Fedia

Пользователь

248
Подписчики
Отправить сообщение
Почему не очевидный и не документированный?

Как раз способ очевидный. ПРосто по умолчанию на АСА поднят логин сервер на вход в enable (то, что на рутерах надо явно описывать)

Мало того, есть… эээ… мягко говоря, дырка конфигурационная:
если вы создаете юзера по умолчанию, то ему задается 2 уровень привилегий.
Если вы под ним зайдете тем же способом (login вместо enable) сможете пронаблюдать много интересного, если не принять мер :)

Я поэтому либо пользователю ( не админу) говорю no-exec в атрибутах, либо privilege 0
Да, так можно сделать, если только один порт надо транслировать.
В принципе похожий подход можно применить и для разных адресов: статически НАТить порт, а исходящие (инициированные сервером) соединения РАТить в этот же адрес, но динамически и в то, что сейчас живо.

ЗЫ ВОпрос Вам: когда Exch жил на 2 портах одновременно, как осуществлялась балансировка между этими портами?
Стоп. Адресом источника циска подставит по умолчанию адрес того интерфейса, который ближе к сети назначения. ПОэтому статики достаточно.

source-int нужен когда наоборот, надо с какого-нить лупбека посылать.
Ха, консольные сервера самому нужны :)
Нене, очень хорошее и интересное исследование! Сам такое, неочевидное, очень люблю: заставляет копаться в проблеме, искать обходные маневры, хинты и вообще — думать, а это, говорят, полезно :)

Занес хинт с АРПом себе в блокнотеГ :)
Ну для ТСР вообще проблем особых нет: там сессии при больших загрузках саморегулируются. Хуже с каким-нить потоковым видео…

Я кстати как правило стараюсь отговаривать клиентов от провайдер шаринга имеено из-за сложностей с прогнозом. Как правило, я склоняю их к разделению провайдеров по трафику (много плохого или немного хорошего) и тогда могу сам регулировать загрузку каждого канала, применив политики QoS на интерфейсах.
Там не важно, коннектед или нет — важно, чтобы была в таблице марщшрутизации.

Но вы правы: это просто мысли вслух, понты, пальцы и «тоже хочу умное сказать» :) для полноты картины
Что то я поковырялся на железяке и на сайте — выключить рекурсию не получилось :(
Тут возможно 2 варианта: или это нельзя сделать на новых ИОС, или я с чем о перепутал. В любом случае сорри за введение в заблуждение.
Ну а куда девать ip bgp таблицу? А она несколько поболе таблички роутинга будет.

И как без фулл-вью использовать все бенефиты BGP?

Вот тут как раз кроилово ведет к попадалову :)

ЗЫ Отдать свою и взять 2 дефотлта может даже древнющая 2503, бесплатно на помойке валяющаяся :)
Кстати, про фастезернет и невозможность указать интерфейс: вообще то указать можно, но тогда будет работать спецтехнология, при которой циска будет рассылать icmр запрос на наличие такое сети у соседских рутеров броадкастом. И если сосед знает сеть и ему разрешено отвечать — ответит. Из ответа запрашивающий узнает МАС соседа и отправит туда пакет :)
Да, спасибо. Интересных хак. Про АРП я бы не додумался :)

Кстати, кажется в cef можно рекурсию выключить. Может тогда поможет?

А на счёт того, что cef при двух маршрутах будет делить трафик пополам — это не совсем верно. Он будет делить инициализацию сессий (или по пакетам, или по назначению, или по паре «источник-назначени», даже по портам делить может), но не само кол-во трафика. Т.е. может статься (по дефолту он делит НЕ по пакетам), что сессий поровну, а трафика на одном провайдере в 2-3 раза больше.
О, спасибо, приятно слышать :)
Пулы провайдеры дают часто. На моей (московской) практике. Транслировать в интерфейс всегда просто, поэтому в примере привёл пул :)

А route-map с двумя критериями (интерфейс и список доступа) я рассмотрел в следующей части.
Большое спасибо за дополнения!

Действительно, часто бывает так, что сессии «подвисают», т.е. в кэше сессий сохраняются старые записи. На старых ИОСах боролся с этим таймаутами. Чаще всего этим грешат статический НАТ трансляции. Для PAT (по портам) трансляций больших проблем на новых ИОСах не замечал. Обычно до падения трека проходит существенное время (30 секунд, например), и большая часть сессий падает и сессии пытаются переустановиться сами. С UDP засада, но только потоковым.

Но в любом случае, с ЕЕМ будет работать надежно и прогнозируемо. Тоже его советую пользовать для чистки сессий при падении канала. И ещё тогда таймаут на SLA ставить поменьше.

А вот про source-int не согласен: ИМХО правильнее указать именно маршрут явный на пингуемый хост с маской /32 (его никто не перебьет) через необходимый интерфейс. AFAIK source-int задает, какой адрес источника ставить пакету, а не с какого интерфейса его посылать.
____________
мириться с выбором маршрутом на основании as-path
_______

МНе показалось из-за этой фразы, что не нравится, что длина AS-PATH разная и нельзя использовать в этом случае несколько путей.
Ну да, а разве не это требовалось?

Тогда сорри, что ввожу тут в заблуждения — устал видимо, не внимателен…
Сейчас править топик уже не буду, а на будещее учту, спасибо. Иногда простейшие и очевидные вещи оказываются не настолько очевидны :)
Вот эту команду имел ввиду:
bgp bestpath as-path multipath-relax
Ага, спасибо за выжимку.

Мне казалось, что для того, чтобы рутер мог использовать несколько путей, получаемых по BGP как раз и нужна эта relax команда. Я гляну: у нас на форуме народ очень толково про BGP писал.
В блоге про cisco довольно очевидно, что ASA расшифровывается как

Amateur Softball Association

:))

Поиск по сайту cisco, а также такая ссылка
www.cisco.com/go/asa

расскажут и покажут эту самую «Ассоциацию Софтбола» :)

Информация

В рейтинге
Не участвует
Откуда
Россия
Дата рождения
Зарегистрирован
Активность