- Материал из Xgu.ru
- Содержание
- [править] Обновление IOS
- [править] Объединение в кластер 2960
- [править] Зеркалирование портов
- [править] Настройка vlan
- [править] Подавление широковещательных пакетов
- [править] Конфигурирование интерфейса для операций третьего уровня
- [править] Предотвращение атак, связанных с фрагментацией пакетов
- [править] Power over Ethernet
- [править] Настойка UDP broadcast
- CISCO 861
- Перегруз трафика
- Проброс портов
Материал из Xgu.ru
Содержание
[править] Обновление IOS
[править] Объединение в кластер 2960
Cisco 2960 не поддерживает кластеризацию, для этого необходим, как минимум 3750. Но создать одну логическую группу, как минимум возможно Эту особенность позволяет получить доступ к устройству «из коробки». без доступа к консоли. Для работы требуется включенный CDB
Для поиска списка устройств можно использовать команду show cluster candidates
[править] Зеркалирование портов
[править] Настройка vlan
[править] Подавление широковещательных пакетов
[править] Конфигурирование интерфейса для операций третьего уровня
Что бы настроить порт в качестве порта третьего уровня необходимо выполнить команду no switchport. В результате на этом порту будут отключены функции 2 уровня и будут включены функции третьего.
Пример:
[править] Предотвращение атак, связанных с фрагментацией пакетов
Атаки, основанные на фрагментации пакетов приводят к переполнению буфера. Основаны они на том, что на маршрутизатор/коммутатор приходит лавина незаконченных фрагментированных пакетов Для их избежания этой ситуации используется команда ip virtual-reassembly [options]
Данная возможность включается автоматически на интерфейсах (при возможности поддержки этой функции) при включении на интерфейсе Nat, firewall или IDS
Для просмотра используется команда
[править] Power over Ethernet
Для включениявыключения подачи питания через Ethernet используется команда: power inline auto|never|static
Пример:
[править] Настойка UDP broadcast
Роутеры умеют принимать и генерировать broadcast трафик, но они не умеют перенаправлять его. Это может вызвать проблемы например с DHCP сервером. Компьютер может пытаться найти с помощью broadcast пакетов DHCP сервер, но эти пакеты никогда не попадут на сервер.
Для избежания этой ситуации используется команда ip helper-address Эта команда должна быть настроена на интерфейсе, который будет получать brodcast пакеты.
Эта команда умеет транслировать 8 broadcast сервисов:
- TIME, port 37
- TACACS, port 49
- DNS, port 53
- BOOTP/DHCP Server, port 67
- BOOTP/DHCP Client, port 68
- TFTP, port 69
- NetBIOS name service, port 137
- NetBIOS datagram service, port 138
IP_VFR-4-FRAG_TABLE_OVERFLOW и ip virtual-reassembly
Mar 20 11:48:14 192.168.20.10 832: Mar 20 08:48:13.629: %IP_VFR-4-FRAG_TABLE_OVERFLOW: GigabitEthernet0/1: the fragment table has reached its maximum threshold 64
Mar 20 11:48:32 192.168.20.10 833: Mar 20 08:48:31.437: %IP_VFR-4-TOO_MANY_FRAGMENTS: GigabitEthernet0/1: Too many fragments per datagram (more than 32) — sent by *.*.*.*, destined to *.*.*.*
%IP_VFR-4-FRAG_TABLE_OVERFLOW : [chars]: the fragment table has reached its maximum threshold [dec]
Explanation: The number of datagrams being reassembled at any one time has reached it maximum limit.
Recommended Action: Increase the maximum number of datagrams that can be reassembled by entering the ip virtual-reassembly max-reassemblies number command, with number being the maximum number of datagrams that can be reassembled at any one time.
т.е. количество датаграмм, собранных за промежуток времени, достигло максимального лимита
Рекомендуемые действия: увеличить максимальное число датаграмм которые могут быть собраны, путем ввода команды ip virtual-reassembly с числом максимального количества датаграмм, которые могут быть собраны в промежуток времени.
IP пакеты фрагменируются и буферизруются маршрутизатором, до тех пор пока не соберутся в датаграмму и в конце концов не передадутся. Маршрутизатор распределяет пространство для количества датаграмм (и фрагментов на датаграмму) которые ждут сборки. Вы можете увеличить размер таблицы фрагменов, но так же стоит выяснить что вызывает фрагментацию. Это могут быть значения MTU, действия злоумышленника с целью забить всю память фрагментами пакетов или не корректной настройкой оборудования.
выдержка из документации с cisco.com по синтаксису команды ip virtual-reassembly:
Что бы включить сборку виртуальных фрагментов (VFR) на интерфейсе, используйте команду ip virtual-reassembly в режиме конфигурации интерфейса. Что бы отключить VFR нужно использовать no с это командой.
синтаксис:
ip virtual-reassembly [max-reassemblies number] [max-fragments number] [timeout seconds] [drop-fragments]
no ip virtual-reassembly [max-reassemblies number] [max-fragments number] [timeout seconds] [drop-fragments]
max-reassemblies number: (Опционально) Максимальное количество IP датаграмм, которые могут быть собраны в заданное время. Значение по умолчанию: 16.
Если достигнуто максимальное значение, то все последующие фрагменты будут отбрасываться и в системный журнал будут отправлены тревожные сообщения.
max-fragments number: (Опционально) Максимальное количество фрагментов на одну IP датаграмму (фрагмент). Значение по умолчанию: 32.
Если собирающаяся IP датаграмма получает больше максимального числа разрешенных фрагментов, то IP датаграмма будет отброшена и в системный журнал будет отправлено тревожное сообщение.
timeout seconds: (Опционально) значение таймаута в секундах для сборки IP датаграммы. Значение по умолчанию: 3.
Если IP датаграмма не получит все фрагменты в установленное время, то IP датаграмма (и все ее фрагменты) будет отброшена.
drop-fragments: (Опционально) Включает функцию VFR отбрасывать все пакеты, которые приходят на сконфигурированный интерфейс. По умолчанию эта функция отключена.
Использование:
Когда злоумышленник продолжительное время посылает большое количество дефектных пакетов, может быть осуществлена атака переполнения буфера. Firewall теряет время и память когда пытается пересобрать фейковые пакеты.
Опции max-reassemblies и max-fragments позволяют вам сконфигурировать максимальные пороговые значения, и предотвратить атаку переполнения буфера и контролировать потребление потребление памяти.
В дополнение к конфигурированию максимальных пороговых значений, каждая IP датаграмма ассоциируется с управляемым таймером. Если IP датаграмма не получит все фрагменты через указанный период (который можно установить опцией timeout), время истечет и IP датаграмма (со всеми фрагментами) будет отброшена.
Автоматическое включение и выключение VFR:
VFR реализована для работы с любой функцией которая использует сборку фрагментов (таких как Cisco IOS firewall и NAT). В данный момент NAT включает и выключает VFR автоматически. т.е. когда NAT включен на интерфейсе, то на этом интерфейсе автоматически включена VFR.
Если более чем одна функция пытается автоматически включить VFR на интерфейсе, VFR начинает вести учет функций использующих его, и когда это количество становится равным нулю — он автоматически отключается.
Маршрутизатор необходим для объединения нескольких сегментов сети с разной адресацией. В них имеются таблицы маршрутизации, благодаря которым и общаются сегменты сети.
CISCO 861
Это первый 100МБ/с роутер, с которым я работал.
Зайти на него можно с помощью проги putty — вводите имя и пароль.
sh running-config — посмотреть текущую конфигурацию;
sh cdp neighbors detail — показывает IP-адреса соседей;
Router1#sh cdp neighbors detail
————————-
Device ID: 6c9cedf610aa
Entry address(es):
IP address: 192.168.0.114
Platform: Cisco SF 200-24P (PID:SLM224PT)-VSD, Capabilities: Switch IGMP
Interface: FastEthernet1, Port ID (outgoing port): gi1
Holdtime : 136 sec
advertisement version: 2
Native VLAN: 1
Duplex: full
sh logging — посмотреть журнал ошибок — у нас вылетает периодически
«Jan 22 10:55:29.481: %IP_VFR-4-FRAG_TABLE_OVERFLOW: Vlan5: the fragment table has reached its maximum threshold 16» — мал размер буфера = 16 необработанных пакетов — посмотреть его можно командой sh ip virtual-reassembly
sh ip virtual-reassembly
Vlan5:
Virtual Fragment Reassembly (VFR) is ENABLED.
Concurrent reassemblies (max-reassemblies): 16
Fragments per reassembly (max-fragments): 32
Reassembly timeout (timeout): 3 seconds
Drop fragments: OFF
Current reassembly count:0
Current fragment count:0
Total reassembly count:228946
Total reassembly timeout count:4
Перегруз трафика
sh ip nat statistics — статистика NAT-сессий, нам интересна строчка
«Peak translations: 4195, occurred 1d11h ago» пик в 4195 штук был 1 день и 11 часов назад. Скорее всего кто-то раздает торренты и плодит тысячи сессий. Его надо вычислить.
Ставим в глобальном режиме максимум для всех хостов в сумме (одному поставить предел возможности нет):
(config)#ip nat translation max-entries all-host 4000
После этого команда
sh ip nat statistics — покажет нам
nat-limit statistics:
All Host Max allowed: 4000
host 172.16.2.172: max allowed 4000, used 60, missed 0 — разрешено 4000, используется 60
host 172.16.2.173: max allowed 4000, used 75, missed 0
host 172.16.0.53: max allowed 4000, used 1190, missed 0 — вот вам и наш «торрентщик»!
host 172.16.2.116: max allowed 4000, used 1, missed 0
.
sh ip traffic — полная инфа о трафике через циску.
Проброс портов
WEB-интерфейс подняли на простом ноутбуке и надо порт пробросить:
Router1# ip nat inside source static tcp 192.168.1.153 80 155.76.80.135 5580 extendable no-alias