Как раз способ очевидный. ПРосто по умолчанию на АСА поднят логин сервер на вход в enable (то, что на рутерах надо явно описывать)
Мало того, есть… эээ… мягко говоря, дырка конфигурационная:
если вы создаете юзера по умолчанию, то ему задается 2 уровень привилегий.
Если вы под ним зайдете тем же способом (login вместо enable) сможете пронаблюдать много интересного, если не принять мер :)
Я поэтому либо пользователю ( не админу) говорю no-exec в атрибутах, либо privilege 0
Да, так можно сделать, если только один порт надо транслировать.
В принципе похожий подход можно применить и для разных адресов: статически НАТить порт, а исходящие (инициированные сервером) соединения РАТить в этот же адрес, но динамически и в то, что сейчас живо.
ЗЫ ВОпрос Вам: когда Exch жил на 2 портах одновременно, как осуществлялась балансировка между этими портами?
Нене, очень хорошее и интересное исследование! Сам такое, неочевидное, очень люблю: заставляет копаться в проблеме, искать обходные маневры, хинты и вообще — думать, а это, говорят, полезно :)
Ну для ТСР вообще проблем особых нет: там сессии при больших загрузках саморегулируются. Хуже с каким-нить потоковым видео…
Я кстати как правило стараюсь отговаривать клиентов от провайдер шаринга имеено из-за сложностей с прогнозом. Как правило, я склоняю их к разделению провайдеров по трафику (много плохого или немного хорошего) и тогда могу сам регулировать загрузку каждого канала, применив политики QoS на интерфейсах.
Что то я поковырялся на железяке и на сайте — выключить рекурсию не получилось :(
Тут возможно 2 варианта: или это нельзя сделать на новых ИОС, или я с чем о перепутал. В любом случае сорри за введение в заблуждение.
Кстати, про фастезернет и невозможность указать интерфейс: вообще то указать можно, но тогда будет работать спецтехнология, при которой циска будет рассылать icmр запрос на наличие такое сети у соседских рутеров броадкастом. И если сосед знает сеть и ему разрешено отвечать — ответит. Из ответа запрашивающий узнает МАС соседа и отправит туда пакет :)
Да, спасибо. Интересных хак. Про АРП я бы не додумался :)
Кстати, кажется в cef можно рекурсию выключить. Может тогда поможет?
А на счёт того, что cef при двух маршрутах будет делить трафик пополам — это не совсем верно. Он будет делить инициализацию сессий (или по пакетам, или по назначению, или по паре «источник-назначени», даже по портам делить может), но не само кол-во трафика. Т.е. может статься (по дефолту он делит НЕ по пакетам), что сессий поровну, а трафика на одном провайдере в 2-3 раза больше.
Действительно, часто бывает так, что сессии «подвисают», т.е. в кэше сессий сохраняются старые записи. На старых ИОСах боролся с этим таймаутами. Чаще всего этим грешат статический НАТ трансляции. Для PAT (по портам) трансляций больших проблем на новых ИОСах не замечал. Обычно до падения трека проходит существенное время (30 секунд, например), и большая часть сессий падает и сессии пытаются переустановиться сами. С UDP засада, но только потоковым.
Но в любом случае, с ЕЕМ будет работать надежно и прогнозируемо. Тоже его советую пользовать для чистки сессий при падении канала. И ещё тогда таймаут на SLA ставить поменьше.
А вот про source-int не согласен: ИМХО правильнее указать именно маршрут явный на пингуемый хост с маской /32 (его никто не перебьет) через необходимый интерфейс. AFAIK source-int задает, какой адрес источника ставить пакету, а не с какого интерфейса его посылать.
Мне казалось, что для того, чтобы рутер мог использовать несколько путей, получаемых по BGP как раз и нужна эта relax команда. Я гляну: у нас на форуме народ очень толково про BGP писал.
Как раз способ очевидный. ПРосто по умолчанию на АСА поднят логин сервер на вход в enable (то, что на рутерах надо явно описывать)
Мало того, есть… эээ… мягко говоря, дырка конфигурационная:
если вы создаете юзера по умолчанию, то ему задается 2 уровень привилегий.
Если вы под ним зайдете тем же способом (login вместо enable) сможете пронаблюдать много интересного, если не принять мер :)
Я поэтому либо пользователю ( не админу) говорю no-exec в атрибутах, либо privilege 0
В принципе похожий подход можно применить и для разных адресов: статически НАТить порт, а исходящие (инициированные сервером) соединения РАТить в этот же адрес, но динамически и в то, что сейчас живо.
ЗЫ ВОпрос Вам: когда Exch жил на 2 портах одновременно, как осуществлялась балансировка между этими портами?
source-int нужен когда наоборот, надо с какого-нить лупбека посылать.
Занес хинт с АРПом себе в блокнотеГ :)
Я кстати как правило стараюсь отговаривать клиентов от провайдер шаринга имеено из-за сложностей с прогнозом. Как правило, я склоняю их к разделению провайдеров по трафику (много плохого или немного хорошего) и тогда могу сам регулировать загрузку каждого канала, применив политики QoS на интерфейсах.
Но вы правы: это просто мысли вслух, понты, пальцы и «тоже хочу умное сказать» :) для полноты картины
Тут возможно 2 варианта: или это нельзя сделать на новых ИОС, или я с чем о перепутал. В любом случае сорри за введение в заблуждение.
И как без фулл-вью использовать все бенефиты BGP?
Вот тут как раз кроилово ведет к попадалову :)
ЗЫ Отдать свою и взять 2 дефотлта может даже древнющая 2503, бесплатно на помойке валяющаяся :)
Кстати, кажется в cef можно рекурсию выключить. Может тогда поможет?
А на счёт того, что cef при двух маршрутах будет делить трафик пополам — это не совсем верно. Он будет делить инициализацию сессий (или по пакетам, или по назначению, или по паре «источник-назначени», даже по портам делить может), но не само кол-во трафика. Т.е. может статься (по дефолту он делит НЕ по пакетам), что сессий поровну, а трафика на одном провайдере в 2-3 раза больше.
А route-map с двумя критериями (интерфейс и список доступа) я рассмотрел в следующей части.
Действительно, часто бывает так, что сессии «подвисают», т.е. в кэше сессий сохраняются старые записи. На старых ИОСах боролся с этим таймаутами. Чаще всего этим грешат статический НАТ трансляции. Для PAT (по портам) трансляций больших проблем на новых ИОСах не замечал. Обычно до падения трека проходит существенное время (30 секунд, например), и большая часть сессий падает и сессии пытаются переустановиться сами. С UDP засада, но только потоковым.
Но в любом случае, с ЕЕМ будет работать надежно и прогнозируемо. Тоже его советую пользовать для чистки сессий при падении канала. И ещё тогда таймаут на SLA ставить поменьше.
А вот про source-int не согласен: ИМХО правильнее указать именно маршрут явный на пингуемый хост с маской /32 (его никто не перебьет) через необходимый интерфейс. AFAIK source-int задает, какой адрес источника ставить пакету, а не с какого интерфейса его посылать.
мириться с выбором маршрутом на основании as-path
_______
МНе показалось из-за этой фразы, что не нравится, что длина AS-PATH разная и нельзя использовать в этом случае несколько путей.
Тогда сорри, что ввожу тут в заблуждения — устал видимо, не внимателен…
bgp bestpath as-path multipath-relax
Мне казалось, что для того, чтобы рутер мог использовать несколько путей, получаемых по BGP как раз и нужна эта relax команда. Я гляну: у нас на форуме народ очень толково про BGP писал.
Amateur Softball Association
:))
Поиск по сайту cisco, а также такая ссылка
www.cisco.com/go/asa
расскажут и покажут эту самую «Ассоциацию Софтбола» :)