@linkmeup_chat

Страница 397 из 1252
Innokentiy
18.09.2017
10:54:59
скрепы, духовность

Vsevolod
18.09.2017
12:46:15
Всем привет. У кого-нибудь есть опыт работы с сетью с филиалами, объединенными по gre, плюс cisco ASA например в центральном офисе. Интересна схема сети

Vladislav
18.09.2017
12:47:51
есть

аса не прокачала

Google
Vladislav
18.09.2017
12:48:02
заменили на роутеры :)))

правда сейчас и асы жирные пошли...

Vsevolod
18.09.2017
12:51:15
в смысле не прокачала, то есть она была на границе сети, за ней роутер, который gre держал, а шифрование на asa?

Vladislav
18.09.2017
12:52:03
ну у нас аса как файрвол стояла, а тунели терминировались на 3745 в то время. :)

и это было не gre, а ipip, я соврал

Vsevolod
18.09.2017
12:54:44
просто интересно, если есть задача одновременно использовать какие-то функции, доступные только на фаерволах, например https трафик дешифровать и инспектить, плюс есть gre туннели, которые asa не умеет. Какая схема в таком случае будет наиболее логичной?

ставить на границу asa, отдавать на нее нат, шифрование и фаервол, а за ним роутер, который занимается только gre, ну может и терминацией внутренней сети?

Alexey
18.09.2017
12:57:03
Циска рисует эдж с двумя асами, двумя рутерами и двумя свитчами. И всё крест на крест соединить.

А, и ещё 2 свитча между асами и рутерами

Vsevolod
18.09.2017
12:57:50
а ссылки нет случайно?

Artur
18.09.2017
13:28:07
Всем привет. Кто нибудь встречался с таким? Я так понимаю сдох порт? %Error: initializing transceiver port Fa0/22

Google
Vladislav
18.09.2017
13:31:11
пришлось её на линукс поменять

Это все было правда несколько лет назад

Vsevolod
18.09.2017
13:40:03
asa 5540 на около 200тысяч соединений умирала
по спецификации 400000 указано

Vladislav
18.09.2017
13:40:28
Мало ли что там указано ?

Вы ещё учитывайте, что на одной из ас должно быть нагрузки не выше 45% иначе резервирование будет не очень

Vsevolod
18.09.2017
13:45:51
они в стэк объединены?

Vladislav
18.09.2017
13:46:28
Тогда были нет

A
18.09.2017
13:47:19
по спецификации 400000 указано
Это как маркетинговые Gbps)) Когда вместо 10 Gbps full dupsex пишут 20 Gbps.

Vladislav
18.09.2017
13:47:20
Сейчас в кластере только асы для anyconnect подключений

Vsevolod
18.09.2017
13:51:10
Это как маркетинговые Gbps)) Когда вместо 10 Gbps full dupsex пишут 20 Gbps.
ну здесь все же вещи немного разные, max connections все таки конкретное число, его сложно двояко интерпретировать.

Vladislav
18.09.2017
13:54:27
Число соединений без трафика может быть

A
18.09.2017
13:54:34
ну здесь все же вещи немного разные, max connections все таки конкретное число, его сложно двояко интерпретировать.
А где нибудь внизу мелким-мелким шрифтом написано, что данные сняты при идеальных условиях))

Vladislav
18.09.2017
13:54:45
На шифрование же тоже будете тратить мощность

Vsevolod
18.09.2017
13:54:50
с этим согласен

Vladislav
18.09.2017
13:55:05
Количество пакетов и пр.

kino
18.09.2017
15:05:10
ребята, вы много где работали расскажите с какими методами физической защиты в серверных комнатах

Innokentiy
18.09.2017
15:07:32
у меня сейчас есть проект, где серверная комната физически защищается двумя автоматчиками из фсб :)

послать туда инженера занимает два дня

Innokentiy
18.09.2017
15:09:26
нет, проблема не в расстоянии до серверной

Google
Innokentiy
18.09.2017
15:09:45
проблема в расстоянии, на которое посылают автоматчики при поытке войти без документов

а документы готовятся в среднем один рабочий день

kino
18.09.2017
15:10:27
а внутри как?

Loxmatiy
18.09.2017
15:10:30
А фсб в курсе, что ты фанат гинесса и рыжебородых мужчин?)))

Innokentiy
18.09.2017
15:10:53
я попрошу мои маленькие секреты не выдавать

и вообще, гиннес - прокисшая моча. вот сидр - это да

но я сам там не был, мне только документы по этому проекту присылают :(

вот, в октябре буду в мск, мб заеду пообщаться с клиентом, если время будет

Artur
18.09.2017
15:17:41
У нас тут в МСК уже погодка хреновая, дождей бы поменьше было бы не плохо )

kino
18.09.2017
15:18:45
220 на ручку
а если серьезно

Artur
18.09.2017
15:18:59
Ну в Питере то понятно :) Там вроде всегда говорят хреновая, хотя я был не раз, было солнце

Dmitry
18.09.2017
16:53:58
Знакомые сервер в сейфе делали. им не помогло - сидят по делу о Звезде

Innokentiy
18.09.2017
16:55:25
Dmitry
18.09.2017
16:56:24
А зачем хочешь инспектировать хттпс?
Юзай Гарду если для предприятия

Uburro
18.09.2017
16:56:38
?

Google
Vsevolod
18.09.2017
16:57:01
А зачем хочешь инспектировать хттпс?
Это пример чисто фаервольной задачи

Dmitry
18.09.2017
16:57:18
?
Сорри - не тому ответил)

Admin
ERROR: S client not available

Roman
19.09.2017
12:59:01
Всем привет! Я правильно понял что при использовании EVPN как Control Plane для VXLAN, мне всё равно придётся юзать multicast для BUM и как следствие запускать PIM?

Просто если без EVPN\MPBGP мне предназначение мультикаста понятно - "отыскать" все VTEP-ы в данном VNI, то в случае EVPN я по идее итак знаю о них. Зачем юзать мультикаст?

Roman
19.09.2017
13:06:13
Поиск vtep и сигнализация происходит по mp-bgp
Я тоже так думал. но какой мануал у циски не увижу, везде для VNI мульикаст группа прописывается по старинке

bormoglotx
19.09.2017
13:06:34
И bgp тоже?

Roman
19.09.2017
13:07:08
Ну да

https://www.cisco.com/c/en/us/products/collateral/switches/nexus-9000-series-switches/guide-c07-734107.html#_Toc444553369

Для меня просто это как раз было одним из "преимуществ" EVPN - уход от мультикаста

А, кажись дошло. Мультикаст нужен если у меня в роли VTEP-ов не только свитчи есть

а хосты, которые не умеют в EVPN\MP BGP

bormoglotx
19.09.2017
13:19:28
Для меня просто это как раз было одним из "преимуществ" EVPN - уход от мультикаста
все верно. Либо свичи узнают адреса всех vtep в vni через bgp, либо шлют все на адрес группы, указанной в конкретном vni. в мануале как бы размыто написано по поводу pim - may need to be enabled

Roman
19.09.2017
13:19:46
Да, я понял. См. выше

но спасибо всё равно :)

и раз ты тут, то можнт подскажешь ещё такой момент

если я на TOR-ах делаю distributed anycast gateway, мне обязательно каждую подсеть в отдельный vrf пихать?

bormoglotx
19.09.2017
13:21:57
ну vrf нужны что бы сгментировать вашу сеть на l3. Если все gw будут в одном vrf, у вас просто будет связность между сетями

Google
Roman
19.09.2017
13:22:32
ну vrf нужны что бы сгментировать вашу сеть на l3. Если все gw будут в одном vrf, у вас просто будет связность между сетями
ну то есть если мне НАДО обеспечить связанность, то делить на VRF-ы не обязательно?

bormoglotx
19.09.2017
13:23:01
вы можете вообще в grt по сути оставить иртерфейсы, если вам нужно.

Roman
19.09.2017
13:23:53
ну да, примерно это и нужно на данном этапе, а там как пойдёт

спасибо ещё раз

мне как раз и хочется оставить всё в одной таблице роутинга, но при этом L3 гейтвей "опустить" на уровень TOR

Artem
19.09.2017
13:35:02
ПРиветствую!

только что прочел вашу новость (https://t.me/linkmeup_podcast/534) и статью и возник вопрос

кто-нибудь может поделиться ссылкой на добротное описание и сравнение классического QoS и DiffServ QoS, чтобы понять в чем принципиально они различаются и сферы применения узнать, как траффик категоризирует?

или как раз про это и будет грядущая статья?

Artem
19.09.2017
13:54:20
вот потому и спрашиваю, что хочу разобраться :)

Anton
19.09.2017
13:57:10
Посмотри, хорошее видео

Artem
19.09.2017
13:59:25
спасибо, уже смотрю) как раз нашел там описание 3х моделей

Страница 397 из 1252