Ciscoのスレッド 0/3
■ このスレッドは過去ログ倉庫に格納されています
板の現状を考えると無用の長物かもしれませんが、、、
○関連スレ
↓アンチはこちら
アンチCisco スレッド
http://pc5.2ch.net/test/read.cgi/network/975162551/
↓基本的な質問はこちら
物凄い勢いで誰かが質問に答えるスレ Port 10
http://pc5.2ch.net/test/read.cgi/network/1086078630/
○Ciscoオフィシャル
USサイト
http://www.cisco.com/
Bug Tool Kit
http://www.cisco.com/cgi-bin/Support/Bugtool/home.pl
IOS Documentation
http://www.cisco.com/univercd/cc/td/doc/product/software/index.htm
Security Advisories
http://www.cisco.com/en/US/products/products_security_advisories_listing.html
JPサイト
http://www.cisco.com/jp/
TAC Japan
http://www.cisco.com/japanese/warp/customer/3/jp/service/tac/index.html
日本語マニュアル
http://www.cisco.com/japanese/warp/public/3/jp/service/manual_j/
0153?
04/11/27 19:52:05ID:???別に障害部位がL2だと疑ってるわけではなくて
原因がハードであれ、OSであれ、設定であれ、
L2の疎通ができていない可能性が99%だってことです
124の言う、この部分ですね↓
>同セグメントからICMPも通らなかったのでL2での通信も不可。
124の報告からはまともに動いていたものが突然ということなので、
初めからの設定ミスは無いわけです。
元の設定はあっていたとすると
原因の想定はこんなもんじゃないですかね、かなり適当ですが
60% OSのバグ(12.3Tであることを考慮)
30% ハード障害
5% そもそも3620以外の要因(前述のIP重複とか)
4% もともと構成が内包していた問題がそのタイミングで出た
1% 誰かが設定を変えた
0154128
04/11/27 20:31:48ID:Rudyu6RMアクセスリストまで教えて頂けるなんて・・
これから早速設定してみます。
あと外部IPに繋がらなかった問題は、デフォルトルートを設定して解決しました。
ip default-gatewayではダメなんですね。
本当にありがとうございました。
0155anonymous@ 122.121.180.203.dy.iij4u.or.jp
04/11/27 21:06:46ID:???いや、適当だから脆弱性の情報収集とかして
不足分は自分で補ってくれ。
何気にACLの1は恥ずかしい間違いしてる流してもらって
ルータに入る必要がある端末だけを書くのが吉。
下に火壁がないならFromWebではもっとガシガシ蹴った方が良いかも。
0156PIX
04/11/27 23:57:46ID:???0158カタリスト
04/11/28 13:31:51ID:???0159奈菜氏
04/11/28 21:55:32ID:???第3四半期ルータ市場、シスコのシェアが低下--ハイエンド市場で苦戦
http://japan.cnet.com/news/com/story/0,2000047668,20076283,00.htm
どこまでをハイエンドと定義してるのか知らんけど、
もとからハイエンドでCiscoに勝ち目なんて無いじゃん
つい半年前までM10にも劣るようなルータが最上位だったんだよ、Ciscoは
むしろ大規模エンプラを喰えそうで喰えないJuniperの方がやばいんでは?
エンプラの保守はキャリア向け保守より格段に儲けがあるらしいよ
0161PIX
04/11/28 23:42:31ID:???Juniperの躍進が始まったが、彼ら、みんなばらばらになってしまった。
駄目になったのもいるが、すごいことに新しいのを作っている。
この10年、INTERNETは何も変わらないが、そろそろ変わるかもしれない。
日本は何もそれに関わっていない。情報すらない。
クソ日本は、ただの金づるだけになってしまった。
0163?
04/11/30 01:22:07ID:???v6を閉域で使って地域内のネットワークに使うっていうのは
妥当なところに行き着いたと思う
地域ベースで閉域を拡張していってその後に相互接続って言うのは
電話網に似た拡張の道を歩みそうなんで
大小に関係なくAS接続しまくったInternetに比べれば手軽さは無いけど
数十年先を見たネットワークとてはいいでしょうね
まあ、エンプラの構築に日々追われてる自分にはあんまり関係ない話でしょうけど
ところで、海外事情って全く知らないんだけど、
全国IP網並に大規模な商用のv6ネットワークって海外ではS-inしてるの?
0165anonymous@ p8b83df.tokyus00.ap.so-net.ne.jp
04/11/30 04:32:12ID:???ciscoからjuniperへ移った人の名前が知りたいです。
あと凄いもの作ってるって、何ですか?
0166anonymous@ YahooBB218136100030.bbtec.net
04/11/30 19:00:15ID:RrSAQUW40167anonymous@
04/11/30 21:45:22ID:???クロスケーブルでether0どうしを・・・
てのはさておき。
ISDNポート使いたいなら回線エミュレータないとだめだわな
0168anonymous@ YahooBB218136100030.bbtec.net
04/11/30 22:53:44ID:???ありがとうございました。
0169a
04/12/02 02:46:21ID:???現在ネットマを使うのですが
うちは4掛けで買ってるが・・・安い?
0171a
04/12/03 00:19:59ID:???4掛けはやすいよね
0172v
04/12/03 01:39:42ID:PoEWl91+VPNからルーターへのPINGも飛ばなくなります。
再起動すると大丈夫です。
原因のわかる方いたら教えてください。
バージョンは、最新のヴァージョンをあてました。
0173anonymous@ 350234000335852
04/12/03 08:47:32ID:???最新版だからでは?
Cisco製品ではIPSec関連は特にバグだらけなので、新しいから大丈夫ってんじゃなくて
必ず導入前にちゃんと動くか調べなくちゃ駄目。
まぁ、調べた方がいいのはIPSecに限らないけれども…。
安いと聞いて安心。誰でも知ってる超大手だよ。
ネットマはどれくらい?
>>174の会社にゃ安く売っても他に安く売るとは限らんないかも
うちが買ってるとこは
うちが買う場合でもエンドユーザごとに全然価格が違う
エンドさんが保守継続を長く見込めるところだと恐ろしいぐらい安くなる
0176_
04/12/03 23:12:44ID:???0177a
04/12/04 01:18:04ID:???ネットマさんは6かけぐらいで出してくるなぁ
webでみてたらntt-xってとこやすいよね
保守いついて不明だし法人相手にしてるのかわからないけど
0179質問させてください
04/12/04 13:49:35ID:YfchAHrXhttp://cisco.com/en/US/products/sw/iosswrel/ps1839/products_feature_guide09186a0080087c4c.html
っていうのがありますが、これって
HSRPがStandby→Activeに切り替わるときに、biaでgratuitous ARPが発行されるのでしょうか?
HSRPの説明で、vipとvmacでのgratuitous ARPの発行については、記述があったのですが、
NATで使われるbiaとNAT ipでのgratuitous ARPについては、記述がありませんでした。
どなたか、わかる方、教えてくださいませ。
0181?
04/12/04 14:09:31ID:???たしか、MasterだけがNATしたIPのARPをVirtualMACで返す仕組みだったはずです
GratuitousARPは飛ぶかもしれないけど、MACがかわらないんで実際には不要なはず
以前になんかの仕様検討の時に調べただけで、
使ったことは無いんで間違ってるかもしれませんが、
確かこんな感じだったはずです
0182179
04/12/04 14:30:55ID:YfchAHrXリンク先に以下の記述があります。
Feature Overview
When an Address Resolution Protocol (ARP) query is triggered for an
address that is configured with Network Address Translation (NAT)
static mapping and owned by the router, NAT responds with the BIA MAC
address on the interface to which the ARP is pointing.
The ARP queries are always replied to by the HSRP active router.
In the event of failure of the active HSRP router, upstream devices
will point to the new HSRP active router and will not have an ARP
entry pointing to the original active router, which may no longer
be available. Static NAT mappings must be mirrored on two or more
HSRP routers, because NAT state will not be exchanged between the
routers running NAT in an HSRP group.
これによると、やはりbiaでARP応答するみたいなんです。
0183?
04/12/04 15:26:31ID:???失礼しました
BIAでARP返すみたいですね
それを読んでみるとNATする側のGratuitousARPは微妙っぽいですね
もし、NAT側のGratuitousARPが無かったら、
NAT側のインターフェイスにダミーのIPでBIAのHSRPを設定すれば、
HSRPが切り替わったときにはGratuitousARPが飛ぶはずなんで、代替につかえませんか?
確実な方法になるかどうかは微妙ですけど、
良く考えてトラッキングすればうまくいきそうな気がします
0184183
04/12/04 15:31:53ID:???これは変な表現でしたね
要するにNATのIPってことです
0185179
04/12/04 20:24:29ID:???NATのIPでBIAのHSRPを設定するって
HSRPのVIPをNATのIPにして、HSRPで返すMACをBIAにするってことですか?
それだとしたら、そもそもNATされずに、ルーターで終端してしまいそうですよね。
0187185
04/12/07 00:53:46ID:BjbtUwzUルーター自身にアクセスしたい場合は、別のインタフェースを指定しないとですね。
追加質問ですが、
inside nat static sourceで、outsideから入ったパケットは、即時にNATされると
した場合、出て行くインタフェースにNAT指定がない場合、outside指定であった場合、
それぞれNATされたアドレスでパケットが出て行くのか、NATされない元のアドレスで
出て行くのかって、わかります?
0188anonymous@ 61-23-158-157.rev.home.ne.jp
04/12/07 23:21:50ID:QHMvuk5p例えばインタフェイスが3つあって、2つのIFにはinside/outsideが指定してあり、
outsideでNATを設定し、outsideから入ってきたパケットが
inside/outsideを指定していないインタフェイス(3つめのIF)へルーティングを持っていた
場合ってことでしょうか?
それなら
俺も知りたい。
0189anonymous@ i60-36-51-100.s02.a037.ap.plala.or.jp
04/12/08 00:08:00ID:2It1UHKNinside -> outside
outside -> inside
にパケットが流れる際に、指定された条件を満たす時のみIPを変換するんじゃなかったっけ。
今度実機で試してみよ。
0190?
04/12/08 00:13:22ID:???inside natの場合はoutisideからのNATのIP宛てパケットは
ルーティング処理の前にNATされるはずなんで
NAT設定してないI/Fにルーティングされる場合でもDstIPはNATされるはずです。
でも、SrcIPのNATはinsideから入ってOutsideに抜けないとかからなかったはずなんで
双方向の通信はできないはず
実際にやってみたことは無いんで、時間があったら遊んでみます
分かったらレポしときます
0191初心者
04/12/08 10:06:26ID:DcNEFnww{IPアドレス}{ワイルドカードマスク}で例えば
168.16.16.32 0.0.0.31 と 198.16.16.32 0.0.0.15
は、異なったサブネットとみなされるのですか?
0192_
04/12/08 10:13:50ID:???0193初心者
04/12/08 10:22:43ID:DcNEFnwwお答えありがとうございます。やはり違うんですね。
ということは、アクセスリストで、168.16.16.32 0.0.0.15を
宛先とするものをdenyしても、168.16.16.32 0.0.0.31を宛先
とするものはpermitされるんですね?
0194ななし
04/12/08 12:39:12ID:???リスト内の順番による。
ルータは、最初に適合した行を有効とし、それより後の行は評価しない。
0195syslog
04/12/08 12:40:07ID:kVllGjlsどなたかお知恵をお貸しください。
--
cisco2621
!
logging buffered 8192 debugging
logging trap debugging
logging facility local4
!
--
--
redhat9
/etc/syslog.conf
#local4.* /var/log/cisco.log
/etc/syslogconfig/syslog と /etc/rc.d/init.d/syslog
#syslogd_options="-r -m 0"
--
redhatで#cat /var/log/cisco/logとしても
なにも表示されません。
よろしくお願いします。
0196ななし
04/12/08 14:23:52ID:???ciscoにsyslogサーバを設定してないように見える
ヒント logging ?
0197195
04/12/08 15:37:30ID:kVllGjlsレスありがとうございます。
一度最初から設定をやり直したところ、linux側でlogが読めました。
単純にルータ側で吐くべきイベントが無かったのかもしれません。
お騒がせ致しました。
(訂正:#cat /var/log/cisco/log →cat /var/log/cisco.log)
0198anonymous@ i60-42-102-111.s05.a011.ap.plala.or.jp
04/12/08 16:16:47ID:???ワイルドマスクってさ、IPアドレスの範囲を指定する為にあるわけじゃん。
だから、「異なるサブネット」っていう科白・概念はおかしいと思うんだが、
どうかな?
今回のケースだと、
168.16.16.32 0.0.0.15は168.16.16.32〜47のホストを示し
168.16.16.32 0.0.0.31は168.16.16.32〜63のホストを示してるんだから、
deny文で0.15を設けても、暗黙のdenyがかかる前に
permit文で0.31の範囲を取っていたら、
例えば宛先が168.16.16.50なんて場合は拾われるんじゃないのかな?
どうっすかね?
0199198
04/12/08 16:26:09ID:???192の言うとおり、最初の行で弾かれたらもうダメだ。
ごめんね〜m(__)m
0200190
04/12/08 18:21:30ID:???とりあえず12.1(13)EのCat6K-SUP1でやってみましたが、
>inside natの場合はoutisideからのNATのIP宛てパケットは
>ルーティング処理の前にNATされるはずなんで
>NAT設定してないI/Fにルーティングされる場合でもDstIPはNATされるはずです。
>でも、SrcIPのNATはinsideから入ってOutsideに抜けないとかからなかったはずなんで
>双方向の通信はできないはず
完全にこの通りの動作ですね
020124
04/12/08 22:52:23ID:???ですよね。実測スループットって100まで行くものなんでしょうか?
0202187
04/12/08 22:58:53ID:BoVC+sGoおおお、ありがとうございます!
そうかぁ、NATされるけど、戻りがNATされないから、通信できないんですね。
ということは、out⇒outに抜ける場合も、DstIPはNATされるんでしょうね。
0203nobody
04/12/08 23:31:01ID:???http://www.cisco.com/japanese/warp/public/3/jp/service/tac/556/5-j.shtml
0204188
04/12/09 01:30:41ID:Kl6KPzWHなるほど。じゃたとえばIF1:inside IF2:inside IF3:outside
とした場合、IF1⇔IF3 IF2⇔IF3は正しくNAT通信が出来、
IF1⇔IF2はNAT通信が不可:通常のルーティング処理が可能
というわけですね。
ルーティング設定むずそうだな。
0205anonymous@ ipn36372-b82114.cidr.lightship.net
04/12/10 02:10:38ID:/WtoUgo+驚き驚き。 Tony Liがシスコに戻ってきた。
http://www.lightreading.com/document.asp?site=lightreading&doc_id=64294
0206初心者
04/12/10 07:54:09ID:jZJHUVEWおくればせながら、回答ありがとうございます。
そうか!、アクセスリストは、制御の強い文から書くのだから、
宛先、168.16.16.32 0.0.0.31をdenyしてしまえば、
宛先、168.16.16.32 0.0.0.15は自動的にdenyされるんですね。
逆ならば、168.16.16.49〜168.16.16.62のホストだけがpermitされる?
0207ななし
04/12/10 08:29:45ID:???制御の強い文から書くという決まりはない。
ACLでロジックを実装するときは、処理効率を考えることが必要。
いきなりACLを作ろうとしないで、日本語でどうしたいのかロジックを考えたほうがいい。
結局どうしたいの?
0209初心者
04/12/10 14:02:11ID:Nsufy1DHまたまたありがとうございます。いや、ただ単に資格を取りたい
だけなんです。
0210ななし
04/12/10 16:22:40ID:???ただ資格をとりたいだけなら、分からない問題は捨てるということもできますよ。
・・・
ってそういうことじゃなくて、試験勉強でもいいんだけど、その問題に書かれている
フィルタリングの要件は何?
ってことを確認したかったんです。
0211anonymous@ 350234000335852
04/12/10 18:58:49ID:???permit 172.16.0.0 255.255.255.0
の二行があったとして、9割のパケットが下に、1割が上にマッチするとする。
上にマッチするパケットは1行だけ、下にマッチするパケットは毎回2行チェックするのね。
なら多くマッチするものを可能なかぎり上に持ってきた方が処理量がへるでしょ。
0212anonymous@ 350234000335852
04/12/10 19:02:27ID:???9+1*2=11
上の例だとACLの処理を比較すると19:11。
0214anonymous@ h219-110-092-198.catv01.itscom.jp
04/12/10 22:46:43ID:ykrmEL43L3スイッチなら、H/W処理だから、どっちでも一緒?
0215PIX
04/12/11 01:21:51ID:???戻ってないようだ。
0216?
04/12/11 02:09:17ID:???ハードには詳しくないんですが、
基本的にASICがCAMを1クロックで引けるなら
マッチするのが初めだろうと最後だろうと負荷は変わらない
ってのは良く聞きますね
さらに、ハードACLはTCAMに展開されるときに最適化されるから
どう設定しても同じ順番に並び替えられる、と聞いたこともあります
確認したことはありませんが
3750 これから使う予定なんだけど、、、
詳細希望。
021937500
04/12/12 00:08:38ID:???訳あって10halfの世界と接続してるポートで、コリジョンなどが
多発するからだと思うんですけど、
"err-disabled"
となってポート閉塞しちゃうやつをとめる方法はないんでしょうか。
10halfの世界と直結しないで間に安いSW入れればいいんでしょうけど。
Duplexがあってない可能性が高い
ちゃんと10Half同士ならよほどよほど酷いかレイトコリジョンが
ごろごろ出るような状況じゃなきゃerrordisableにはならない
022137500
04/12/12 09:28:59ID:???10/100/1000ポートですが、duplexは10half固定にしてます。
sh int でみると、3日くらいでcollisonが万単位になってるので
"よほど酷い"んでしょうか。
セグメント全体をさっさとSW化すりゃいいんでしょうけど。
3日で数万ってのは結構普通だと思う
deferredやlate collisionは出てない?
あと、errordisableを自動復旧させるようにするコマンドがあったはず
コマンドは忘れた
0223anonymous@ YahooBB219198172130.bbtec.net
04/12/12 22:45:24ID:???IPアドレスをもらって来て割り当てることって不可能ですか?
0224AS7743
04/12/12 23:22:11ID:6ifLc+biip address dhcp
まじ?
ホンとなのね
明日会社で試して見ます!
0228anonymous@ tarako.gblx.ad.jp
04/12/14 12:03:30ID:???sh cdp nei de
sh port status
sh vlan
sh ip
これ以外のデータで何をリストアップしたらよいでしょうか…
0229gblx記念
04/12/14 15:04:29ID:???show tech
0230.
04/12/14 17:11:24ID:???ケーブルを1本1本全て辿って、物理接続構成図を作る、Visioで。
今付いてるケーブルタグは全て信用できないので、全部新しく作って付け直す。
0231anonymous@ YahooBB218136100030.bbtec.net
04/12/15 18:28:56ID:???0232sage
04/12/15 22:24:27ID:???まずはやってみよう。
話はそれからだ。
もう3年は見てないな
最後に見たのは会社のガラクタ置き場かな
たしかトークンリングのカードとかささってて涙を誘ったよ
ただでやるって言っても誰もほしがらんだろうな
0235anonymous@ YahooBB218136100030.bbtec.net
04/12/16 19:47:26ID:???Line protocol on Interface Ethernet0, changed state to down
なる表示が出て疎通ができないのですがどうしてでしょうか?
0237勉強中
04/12/17 00:56:17ID:???0238_
04/12/17 10:44:06ID:???IOSのフィーチャーセットは何が必要になりますか?
目的はIP-VPNとの接続です。
0239_
04/12/17 10:54:02ID:???専用のアカウントがあればダウソ可能。
パートナーとかでないと駄目だったはずです。
無料で更新できるのはコンシューマ製品ぐらいかと。
企業向けのこの手の製品で無償配布されているのはYAHAMAぐらいしかないと思う。
「ソフトウェア」と見るか「ファームウェア」と見るかの違いが、有償・無償の
差につながっているんだろうか。
0240_
04/12/17 17:00:54ID:???Cisoc 4500はそれほどうるさくなかったよな。Cat 4500はうるさいが。
>>235
何らかの原因でリンクが切れた。
>>236
duplexが違っていてもインタフェースはdownしない。
まぁ、レートコリジョン増えるとerrdisableになるかもしれないが。
>>237
普通はできない。会社でお金払っていたり、パートナー企業だったりすれば、
ダウンロード可能なアカウントを会社が持っているかもしれない。
0241236
04/12/18 02:38:19ID:???Fastethernetでなく、EthernetはFULLだと不安定みたいだよ。
実際そういう事象を見ているし、AUTOだとHALFになってすんなり上がったりするのさ。
IOS上げたら治ったってことはバグだっただけかも。。
0242anonymous@ p3175-ipbf07hodogaya.kanagawa.ocn.ne.jp
04/12/19 01:12:18ID:3U6VBO2E0243anonymous@ 350234000335852
04/12/19 09:24:30ID:???禿しくワラタ
IOSが新しくなればそれでもいいじゃん
いや、バージョンは元のままw
0247初心者3
04/12/19 23:48:57ID:???ラインナップがサッパリ分かりません。
お勧めのHP等ございませんでしょうか。
2万円までで100baseが二個の物を入手出来ればいいなと思っています。
代理店の営業でも呼べば。w
0249ぬお
04/12/20 20:57:31ID:???0250anonymous@ 350234000335852
04/12/20 21:46:52ID:???中古ルータを勉強用にセット販売してるとこがあるよ。
25とか数台とバック2バックに使うケーブルとかMAUとかをセットで4万とか。
0251anonymous@ 350234000335852
04/12/20 22:03:24ID:???普通に帯域負荷試験とかするなら2612XMか1841あたりかな。
まぁ、17や18なら15万くらいで買える。
素直にヤフオクで75とか買った方が安いかもね。邪魔な上に廃棄に金かかるから妙に安い。
ただモジュールが高いからモジュール付きのを買おう。
あと大きさが小形冷蔵庫なので置くスペースも必要。
■ このスレッドは過去ログ倉庫に格納されています