
Dmitry
27.09.2017
22:57:00
иннокентий бы точно сделал лучше

Innokentiy
27.09.2017
22:58:07
?
не, ну правда. entirely new era in networking?

Dmitry
27.09.2017
23:06:11
мне понравилась презентация и презентер

Google


Innokentiy
28.09.2017
00:29:43
Errata: таймеры в BPDU передаются в двухбайтовых полях, но выражают они значение не в секундах, а в 1/256 долях секунды. Коммутатор (bridge) это значение может округлить так, как считает нужным, но по стандарту не имеет права округлять более чем до 1 секунды.
Cisco, HP, Juniper, Extreme, Brocade, да и многие другие вендоры округляют таймеры именно до 1 секунды. Другие производители, однако, могут использовать менее грубое округление (так, Huawei округляет таймеры до 0.01 секунды, Arista - до 0.001 секунды).
Если вы точно уверены, что все ваши коммутаторы поддерживают нужную гранулярность, вы можете настроить и дробные таймеры: стандарт это допускает, но при добавлении в такую сеть коммутатора другого производителя возможны проблемы. В целом сложившаяся в индустрии практика такова, что дробные части секунды в таймерах оборудование большинства вендоров будет игнорировать, поэтому использовать рекомендуется именно целочисленные таймеры.
что интересно, циска просто читает первый байт таймера
и если ей прислать бпду с хеллоу-таймером меньше секунды, она такую бпду считает инвалидом
*Sep 28 00:24:04.051: STP: VLAN0002 rx BPDU: config protocol = ieee, packet from GigabitEthernet0/2 , linktype IEEE_SPANNING , enctype 2, encsize 17
*Sep 28 00:24:04.052: STP: enc 01 80 C2 00 00 00 50 00 00 42 00 01 00 26 42 42 03
*Sep 28 00:24:04.059: STP: Data 000000000010025000009DE9640000000010025000009DE96480010000140000FF0F00
*Sep 28 00:24:04.072: STP: VLAN0002 Gi0/2:0000 00 00 00 10025000009DE964 00000000 10025000009DE964 8001 0000 1400 00FF 0F00
*Sep 28 00:24:04.084: STP : Invalid timers for stp : VLAN0002 on port : GigabitEthernet0/2 hello_time : 0, max_age : 20 forward_delay : 15
мамонт публиковал здесь ссылку про формат бпду, а я там маленько облажался


Alexey
28.09.2017
00:32:25
Доброй ночи
Есть кто по тунелям (кошка) шарит?

Innokentiy
28.09.2017
00:33:41
да не, откуда тут

Alexey
28.09.2017
00:34:02
=))
Беда, бюсь уже 3 день об кошки никак траффик GRE защифровать не могу

Innokentiy
28.09.2017
00:34:46
печально

Alexey
28.09.2017
00:34:50
Вешаю профиль и падает тунель

Google

Innokentiy
28.09.2017
00:35:16
может, в конфиге где-то косяк?

Alexey
28.09.2017
00:35:40
Сарказм это хорошо
Капитанство тоже хорошо
Конечо в конфиге
вопрос лишь в чем

Innokentiy
28.09.2017
00:38:59
штатный телепат сегодня в отпуске. show crypto isakmp sa? show crypto ipsec sa?
падает сразу после tunnel protection ipsec profile?

Alexey
28.09.2017
00:40:23
да
тока что убрал профиль
на обоих
тунель взлетел

Innokentiy
28.09.2017
00:41:09
что говорят sa первой-второй фазы?
погодите дебажить

Alexey
28.09.2017
00:41:48
щас еще раз повешу и сделаю вывод
может сразу куски конфига скинуть?

Innokentiy
28.09.2017
00:41:58

Alexey
28.09.2017
00:42:05
минутку
Это центральная кошка
с филиальной надо?

Innokentiy
28.09.2017
00:45:53
MM_NO_STATE — isakmp не сросся

Google

Innokentiy
28.09.2017
00:46:12
даже не пытался
MM_SA_SETUP — согласованы политики, но генерация ключей не прошла

Alexey
28.09.2017
00:47:00
с обоих сторон
чему там сростаться то?
самые говняшки выбрал для шифрования
В центре 4331, филиал 881
обе лицензия обе к9
Что черт подери там может не срастись?
IP MTU ?
играться?

Innokentiy
28.09.2017
00:48:48
да вряд ли
а трафик ике никто не режет?

Innokentiy
28.09.2017
00:49:18
может, файрвол или акл

Alexey
28.09.2017
00:49:26
Они щас из филала ко мне через сосденюю ASA ходят по IPSEC
так что не вариант
так бы и на асу через Cisco VPN client на IPSEC не смогли бы ходить
ACL на головах ты имеешь ввиду?

Innokentiy
28.09.2017
00:50:28
да

Alexey
28.09.2017
00:50:29
Явных ACL нет
Вопрос

Google

Alexey
28.09.2017
00:50:51
я вообще должен какой то ACL прибивать?
типа вот такой истории
а в 100 явно хост хосту

Innokentiy
28.09.2017
00:51:40
не, это для криптомапа

Alexey
28.09.2017
00:51:51
ну хотя да

Admin
ERROR: S client not available

Innokentiy
28.09.2017
00:51:55
если использовать VTI, то криптомап нинужын

Alexey
28.09.2017
00:52:36
Так что посоветуешь ?
Дядя сверху скоро меня закопает)))
Говорит не кошерно по GRE жить

Innokentiy
28.09.2017
00:53:24
политики точно-преточно одинаковые?

Alexey
28.09.2017
00:53:27
я и сам не в восторге
угу

Innokentiy
28.09.2017
00:55:02
хз, надо поспать
утро вечера мудренее

Alexey
28.09.2017
00:55:52
Спасибо за помощь)

Innokentiy
28.09.2017
00:56:29
?

Pavel
28.09.2017
04:45:46

Artem
28.09.2017
06:26:04
Друзья, доброе утро!
Извините за нескромный вопрос, но на cisco при каких условиях возможна балансировка трафика по статическим маршрутам?
что-то начал про cef читать, и все перемешалось ((
По идее же он по умолчанию это делает при равных AD у статических маршрутов?
А если разные AD, тоже ведь можно настроить балансировку неравную?
Как это делается например в EIGRP

Google

Vladislav
28.09.2017
06:33:22
о какой балансировке может идти речь, если разные AD? :)

Roman
28.09.2017
06:36:59
> по статическим маршрутам
> разные AD
>балансировка
чё хотите то? :)
что бы были РАЗНЫЕ AD на статических маршрутах, при этом была балансировка?

Artem
28.09.2017
06:43:52

Roman
28.09.2017
06:44:19
так а зачем разные AD если нужна балансировка?

Artem
28.09.2017
06:44:39
короче, есть два gre over ipsec.
один идет через 100 Мбит, другой через 10.
Надо задействовать оба, но чтобы относительно
например 10:1

A
28.09.2017
06:45:50
unequal cost lb в cisco ios умеет только eBGP и EIGRP.
http://blog.ine.com/2009/05/01/understanding-unequal-cost-load-balancing/

Artem
28.09.2017
06:46:42

Roman
28.09.2017
06:48:52

Stanislav
28.09.2017
06:50:48
unequal баланисировку еще можно сделать с помщью MPLS-TE. ;)

A
28.09.2017
06:51:15

Roman
28.09.2017
06:52:35

Pavel
28.09.2017
07:51:38