@linkmeup_chat

Страница 164 из 1252
Yevgeniy
12.04.2017
09:04:50
не понимаю тогда, для чего unnumbered, если так будет работать :)

Anton
12.04.2017
09:05:18
да это я так его просто назвал.

не совсем корректно выразился.

Vladislav
12.04.2017
09:07:56
а он в Софте делается?
Не понял вопрос

Google
Vladislav
12.04.2017
09:08:18
в бридж группу объединяешь 3 интерфейса

поднимаешь BVI и ок

Artem
12.04.2017
09:08:27
Если IOS XR, то BVI скорее всего будет обрабатываться силами процессора линейной карты

Yevgeniy
12.04.2017
09:08:32
Не понял вопрос
Бридж на ASR в софте поднимается, или на асиках? (перфоманс интересует...)

Vladislav
12.04.2017
09:08:42
как на L3 свиче, только на роутере (там ещё stp запустится)

а

тут хз

Artem
12.04.2017
09:09:47
Скажем так я не слышал чтобы падала производительность

Yevgeniy
12.04.2017
09:09:55
ок

спасибо в любом случае

Anton
12.04.2017
09:46:31


Snake
12.04.2017
10:00:52
камрады, а не подскажете ли netflow парсер, которому можно скормить xml/csv и на выходе получить табличку/график?

Timofey
12.04.2017
10:07:39
сильный ответ ?

Google
Timofey
12.04.2017
10:08:28
сейчас попробую собрать в eve

Алексей
12.04.2017
10:16:58
А что за ддос был на мастерхост и другие датацентры? есть где почитать?

Sergey
12.04.2017
11:34:11
Товарищи, кто подскажет, если есть route-map который навешан на out для bgp соседа, в котором несколько permit-ов (есть правила 100, 101, 102 в одном роут-мапе) и есть ACL с превиксом 1.1.1.0/24 И во всех этих правилах есть match с этими ACL НО set as-prepend висит только на 102 правиле. (в 100 и 101 есть только просто матч без сета) Вопрос, as-prepend сработает или нет ?

Vladislav
12.04.2017
11:34:37
нет

при первом матче префикс выходит из роутмапы

Vlad_F
12.04.2017
11:53:58
Ребятки, а случаем у линк ми ап нет лаб web-iou готовых каких-нибудь интересных? Или только gns3? Я вот люблю иной раз ссие-шную от INE поиграться.

Sergey
12.04.2017
12:15:33
сcie1y лабы не устраивают?

Vladislav
12.04.2017
12:21:20
это что за лабы?

Sergey
12.04.2017
12:27:31
Проект ccie за год. Тамошние

Vladislav
12.04.2017
12:27:40
а

там есть пара больших годных лаб

но там далекооо не все технологии рассматриваются.

они большие, но на full-scale не тянут вообще.

Alex
12.04.2017
13:31:38
На микротиках за 5 минут запилю

Yevgeniy
12.04.2017
13:32:07
Alex
12.04.2017
13:33:12
Да ну их:)
Ох готов поспорить )

Yevgeniy
12.04.2017
13:33:39
Не хочу полемики)

Говоря о микротах. Они что-то делают для SDN/Programmobility?

Alex
12.04.2017
13:35:00
Для sdn есть пакет OpenFlow первой версии. Пока больше ничего.

Snake
12.04.2017
13:35:03
Google
Yevgeniy
12.04.2017
13:35:43
И как? Кто-то использовал на практике?

Anton
12.04.2017
13:59:55
Yevgeniy
12.04.2017
14:00:58
мда

Sergey
12.04.2017
14:05:07
в микротике опенфлоу 1 версии, а мир сейчас вроде уже на третей?

And
12.04.2017
14:13:39
Народ всем привет. С детства все форумы и дизайн гайды Cisco говорили мне что ospf не работает внутри ipsec (в дефолте в мультакаст). А сегодня собрал лабу на джуниках с ospf &ipsec в транспортном. И всё работает. Коллапс в сознании

Uburro
12.04.2017
14:18:22


Подскажите, пожалуйста, кто-нибудь знает, что за ошибка?

Гуггл пока не помогает

Гога
12.04.2017
14:21:01
может быть плохо гуглите?

And
12.04.2017
14:25:36
1. что мешает гонять мультикаст внутри ipsec ? 2. что мешает указать тип сети point-to-point ?
1 во всех гайдах написано что нельзя. 2 вопрос то не в этом

Anton
12.04.2017
14:25:38
но правильный путь - поднимать внутри ipsec дополнительный туннель.

Anton
12.04.2017
14:26:51
1 во всех гайдах написано что нельзя. 2 вопрос то не в этом
проблема не в том, что там мультикаст, а в том, что там мультикаст с ттл = 1, да ещё и по специальным адресам, а ещё ipsec работает через всякие криптомапы и прочие, а не через псевдоинтерфейсы. вот тут возникает заковырка.

если использовать vti, то может и взлетит, но не факт, и я бы на это не надеялся.

обычно используют gre туннели внутри ipsec, и уже в этих тоннелях запускают оспф. но хорошо ли подходит ospf для данной схемы?

And
12.04.2017
14:31:12
проблема не в том, что там мультикаст, а в том, что там мультикаст с ттл = 1, да ещё и по специальным адресам, а ещё ipsec работает через всякие криптомапы и прочие, а не через псевдоинтерфейсы. вот тут возникает заковырка.
Насчет ттл может быть, хотя по факту хоп то один. Vti взлетит, но мне не это суть. Просто интересно почему всегда через gre делают. И я всегда так делал.

Насчет ттл может быть, хотя по факту хоп то один. Vti взлетит, но мне не это суть. Просто интересно почему всегда через gre делают. И я всегда так делал.
Не по идее ттл должно хватить. Пакет уходит с туннельного интерфейса. На него и приходит, а там уже оспф его ждет

Google
Anton
12.04.2017
14:34:31
Как мне кажется, оспф поверх vti с типом сети broadcast - это концептуально неправильно.

And
12.04.2017
14:36:58
Как мне кажется, оспф поверх vti с типом сети broadcast - это концептуально неправильно.
Возможно. Я vti не делал. проверить это будет следующим пунктом в моей лабе. Мне просто не понятно почему где-то работает поверх ipsec где-то нет

Anton
12.04.2017
14:37:21
поверх голого ipsec мне кажется, вообще не будет работать. наличие интерфейса (туннельного или псевдоинтерфейса) строго обязательно.

Anton
12.04.2017
14:38:13
Так вот я и говорю что работает
что-то мне не верится.

And
12.04.2017
14:38:18
Ну я написал что в туннельном режиме

Anton
12.04.2017
14:38:49
ну значит у тебя ещё и vti интерфейсы есть. тогда ок.

Admin
ERROR: S client not available

And
12.04.2017
14:39:31
ну значит у тебя ещё и vti интерфейсы есть. тогда ок.
Нет. Vti это отдельная фича у Cisco чтобы срезать gre заголовок

Пруф завтра закину. Сейчас в дороге

Anton
12.04.2017
14:40:22
vti - вендоронезависимая концепция псевдоинтерфейсов для туннелирования.

Alex
12.04.2017
14:42:01
А какая оспф-у разница, какие адреса маршрутить? Он не знает понятий "белые" и "серые"

Alex
12.04.2017
14:44:46
Так как у тебя по инету серые ходить будут ?
Вы прокладываете транспортный ИПсек какбэ для того, чтобы внутри пустить какой-то транспорт (гре, ипип, л2тп). Внутри этого транспорта уже бегает абсолютно что угодно, а для провайдера это видится как есп-траффик между двумя белыми адресами.

Google
Anton
12.04.2017
14:54:32
хз нащёт оспф но eigrp в ипсеке норм пашет

And
12.04.2017
14:57:28
Вот пожалуйста. Что ж это Cisco врала все эти годы ? )))

https://www.cisco.com/application/pdf/en/us/guest/netsol/ns171/c649/ccmigration_09186a008074f26a.pdf например.

Anton
12.04.2017
14:57:59
врала, врала а потом заанонсила DMVPN

And
12.04.2017
14:58:33
врала, врала а потом заанонсила DMVPN
Не он он то на гре работает

Anton
12.04.2017
14:58:35
там же туннели point-to-point

зачем там мультикаст

Sergey
12.04.2017
15:00:27
Btw, sdn на микротах - не позволяют задать порт на контроллере. Openflow использует 2 порта - если контроллер порт тоже не настраивает - то ой... у меня микроты с floodlight контроллером не снюхались

And
12.04.2017
15:02:01
да там не нужен мультикаст
Ну да - может про сам мультикаст там не написано. В конкретно этом доке. Но пишет ведь мол, не должен работать. Normal IP Security (IPsec) configurations cannot transfer routing protocols, such as Enhanced Interior Gateway Routing Protocol (EIGRP) and Open Shortest Path First (OSPF), or non-IP traffic, such as Internetwork Packet Exchange (IPX) and AppleTalk. This document illustrates how to route between different networks that use a routing protocol and non-IP traffic with IPsec. This example uses generic routing encapsulation (GRE) in order to accomplish routing between the different networks.

NULL
12.04.2017
15:02:42
Так обычный IPsec не пропускает multicast же.

Anton
12.04.2017
15:04:25
кароч, это уже от конфигов/реализаций зависит с криптомапа на физике наверное не получиться поднять eigrp

но суть в том, что это возможно без особого гемора

с тем же гре

And
12.04.2017
15:06:21
зачем там мультикаст
Да согласен. В этой ссылке про дмвпн. Он возможно работает на p-2-p. Хотя опять таки Cisco говорит про гре. Я в свое время дмвпн тоже на гре делал

врала, врала а потом заанонсила DMVPN
Вот другая ссылка например. http://www.cisco.com/c/en/us/support/docs/security-vpn/ipsec-negotiation-ike-protocols/14381-gre-ipsec-ospf.html

Если не ошибаюсь во всеми нами любимом сдсм есть тема типо gre решает задачи маршрутизации, а ipsec шифрования.

У меня нет задачи как то настроить сети чтобы они работали. Я просто хочу найти истину.

Об этом и речь последний час

Так обычный IPsec не пропускает multicast же.
О том и речь что пропускает.

Alex
12.04.2017
15:15:33
Как Вы сетку анонсировали, что она у Вас в безинтерфейсный ипсек полетела?

Страница 164 из 1252