- Коммутатор Eltex MES 23XX. Шаблон базовой конфигурации
- Настройка Voice VLAN на MES2300/3300/5324
- MA4000-PX. Конфигурирование VLAN
- terminal-vlan
- Синтаксис
- Параметры
- Командный режим
- Пример
- show terminal-vlan
- Синтаксис
- Параметры
- Командный режим
- Пример
- Синтаксис
- Параметры
- Командный режим
- Пример
- Синтаксис
- Параметры
- Командный режим
- Пример
- tagged
- Синтаксис
- Параметры
- Командный режим
- Пример
- untagged
- Синтаксис
- Параметры
- Командный режим
- Пример
- forbidden
- Синтаксис
- Параметры
- Командный режим
- Пример
- show interface vlans
- Синтаксис
- Параметры
- Командный режим
- Пример
- show vlan
- Синтаксис
- Параметры
- Командный режим
- Пример
- gpon network cvlan-ethertype
- Синтаксис
- Параметры
- Командный режим
- Пример
- gpon network svlan-ethertype
- Синтаксис
- Параметры
- Командный режим
- Пример
- show gpon network
Коммутатор Eltex MES 23XX. Шаблон базовой конфигурации
Добрый день, коллеги! В этой статье я попытался создать шаблон базовой настройки коммутаторов Eltex MES 23XX для использования в корпоративных сетях, имеющих вспомогательные сервисы администрирования и мониторинга. Разумеется, невозможно описать весь функционал коммутатора или рассмотреть все системы, применяющиеся для обслуживания сетей передачи данных. Но базовые настройки мы разберем.
Итак, всё начинается с имени устройства. Имя можно назначить любое, но оно должно нести информацию, помогающую администратору ориентироваться в своей сети. Такие имена, как switch1, sg1231fa или qwerty, неинформативны. Подробные, например ekb-malisheva51-floor.13-serv3-shkaf5-unit27, неудобны в работе. Лучше краткий вариант имени с указанием местоположения, например ekb-tower-lan1, поскольку остальные сведения можно указать в схемах сетей, системах мониторинга и баннерах.
Теперь займемся локальной учетной записью с полными правами (на учетной записи admin обязательно нужно изменить пароль) и паролем к привилегированному режиму:
username admin password ****** privilege 15
username not_admin password ****** privilege 15
enable password level 15 ******
Включаем SSH, протокол удаленного управления с шифрованием:
Затем – баннеры. Их применяют при получении удаленного доступа:
предупреждающий баннер при попытке входа. Он используется для уведомления того, кто осуществляет попытку подключения, о том, что несанкционированные подключения незаконны и расцениваются как попытка взлома;
приветственный баннер после успешной аутентификации. В нем можно разместить любую информацию от сведений о местоположении и назначении устройства до картинки из символов.
Особенность настройки баннера: необходимо выбрать разделительный символ, с которого баннер начнется, и которым закончится. При этом выбранный символ не должен использоваться в самом баннере:
—-UNAUTHORIZED ACCESS IS PROHIBITED—-
———-Switch is located in the Ekaterinburg, Malisheva 51——-
Далее нам потребуется сервер AAA. В небольших сетях такие решения не применяются (и для доступа на оборудование используется локальная учетная запись), но в крупных корпоративных или провайдерских сетях они незаменимы для создания гибких и масштабируемых политик доступа (часто с привлечением доменных политик Active Directory). ААА (Authentication, Authorization, Accounting) – три независимых друг от друга процесса, которые выполняются при предоставлении доступа пользователю к устройству:
Authentication – определение наличия пользователя и проверка правильности введенного пароля, аутентификация по логину и паролю;
Authorization – определение уровня прав пользователя, какие команды ему позволено выполнять и на каких устройствах;
Accounting – логирование всех действий пользователя на AAA-сервере.
Самые распространенные протоколы ААА – TACACS+ и Radius, причем TACACS+ считается более надежным. На сервере ААА создается объект для каждого узла в сети:
На узле сети задается соответствующая конфигурация: назначаются основной и резервный серверы ААА. Также указывается порядок проверок учетных записей: сначала c помощью сервера ААА, а если он недоступен, то через локальную базу в конфигурации устройства:
tacacs-server host 192.168.50.1 key ************
tacacs-server host 192.168.50.2 key ************ priority 1
aaa authentication enable default tacacs enable
aaa authentication login default tacacs local
aaa authentication login authorization default tacacs local
aaa accounting commands stop-only default tacacs
Осталось настроить интерфейс SVI для удаленного доступа. Разумеется, в корпоративных сетях для сегментации сетей используются VLAN. Пусть в нашем примере VLAN для управления сетевым оборудованием будет 15:
interface vlan 15
description Management SVI
ip address 192.168.2.21 255.255.255.0
ip default-gateway 192.168.2.254
После успешного входа мы получаем оба баннера:
Теперь нужно регламентировать все внешние подключения к коммутатору, настроив доступ к так называемой плоскости управления. В своем варианте я разрешаю узкому кругу хостов и подсетей удаленный доступ по SSH и мониторинг по SNMP. В результате возможность подключения по Telnet и HTTP будет заблокирована:
management access-list remote-access
permit ip-source 192.168.33.1 service ssh
permit ip-source 172.16.0.0 mask 255.255.255.240 service ssh
permit ip-source 10.0.0.1 service snmp
management access-class remote-access
Кстати об SNMP. Используем самый простой вариант с SNMPv2c, без шифрования:
snmp-server community ******** ro
И можем сразу переходить к мониторингу. Zabbix отлично подходит для этой задачи:
Следующий шаг – настройка точного времени и отправка логов на Syslog-сервер. Для анализа событий в сети необходимо иметь единую точку отсчета времени, поэтому на всех узлах сети нужно настроить синхронизацию времени по протоколу NTP:
clock timezone MSK +3
clock source sntp
sntp unicast client enable
sntp server 10.0.0.1
Осталось сформировать удобочитаемые логи:
logging host 192.168.2.22
logging origin-id hostname
logging buffered informational
Разумеется, система анализа логов в крупной сети – сложный, комплексный продукт. В примере же я использую простую демонстрацию:
2021-08-27T10:04:26+03:00 ekb-tower-lan1 COPY — TRAP — The copy operation was completed successfully 192.168.2.21 27/08 14:04:26.726
2021-08-27T10:04:26+03:00 ekb-tower-lan1 GCLI — CMD-EXEC — source:10.0.0.2 destination:192.168.2.21 user:eltex_user cmd:wr 192.168.2.21 27/08 14:04:26.788
Еще один важный элемент конфигурации — её автоматическое сохранение на стороннем ресурсе. Есть различные подходы к этой задаче — использование готовых коммерческих или свободно распространяемых решений, например NOC, автоматизированная выгрузка конфигураций и их размещение, например, на GitHub, использование встроенных инструментов для использования FTP/TFTP-хранилищ. Мы рассмотрим автоматическую выгрузку конфигурации после ее сохранения на TFTP-сервер, размещенный в корпоративной сети (Eltex позволяет такжеиспользовать SCP). Для этого необходимо в конфигурации указать адрес TFTP-сервера, действие для выгрузки, и путь на сервере (я так же добавляю имя устройства, а коммутатор при формировании файла добавит в название временную метку):
backup server tftp://10.0.0.1
backup path eltex/ekb-tower-lan1
В результате, после сохранения файла, мы получим отчет в логе устройства, и новый файл на TFTP-сервере:
Пора настроить порты. Начнем с порта доступа. Не углубляясь в параметры безопасности, зададим принадлежность VLAN, защиту от BPDU при появлении постороннего коммутатора, быстрый переход порта в состояние передачи и выключим LLDP (пользователям необязательно знать, какое именно оборудование мы используем в своей сети):
description «Simple PC access»
switchport mode access
switchport access vlan 10
spanning-tree bpduguard enable
no lldp transmit
no lldp receive
Порт для соединения с другими сетевыми устройствами (uplink) настраивается в режиме trunk с запретом на прохождение native vlan и формированием полноценной выдачи информации по протоколу LLDP:
description «Link to CORE1 (192.168. )»
switchport mode trunk
switchport trunk allowed vlan add 10,15
switchport trunk native vlan 99
lldp optional-tlv port-desc sys-name sys-desc sys-cap
lldp management-address automatic
Теперь соседнее устройство будет знать о нашем коммутаторе чуть больше:
Соберем нашу конфигурацию в один шаблон, который можно легко адаптировать под простую архитектуру локальной сети:
username admin password ****** privilege 15
username not_admin password ****** privilege 15
Источник
Настройка Voice VLAN на MES2300/3300/5324
Voice VLAN используется для выделения VoIP-оборудования в отдельную VLAN. Для VoIP-фреймов могут быть назначены QoS-атрибуты для приоритезации трафика. Классификация фреймов, относящихся к фреймам VoIP-оборудования, базируется на OUI ( Organizationally Unique Identifier – первые 24 бита MAC-адреса) отправителя.
Функционал настраивается в 2 этапа:
1) Добавление Voice VLAN на стороне коммутатора
а) Динамически на основе OUI входящего фрейма:
Назначение Voice VLAN для интерфейса происходит автоматически — когда на порт поступает фрейм с OUI из таблицы Voice VLAN. Когда порт определяется, как принадлежащий Voice VLAN – данный порт добавляется во VLAN как tagged.
Voice VLAN может быть активирован на портах, работающих в режиме trunk и general.
Активировать voice vlan и добавить запись в таблицу OUI для используемого телефона
console(config)# voice vlan oui-table add 002618
console(config)# voice vlan id 10
console(config)# voice vlan state oui-enabled
console(config)# interface gigabitethernet 1/0/10
console(config-if)# switchport mode general
console(config-if)# voice vlan enable
console(config-if)# exit
console(config)# interface gigabitethernet 1/0/10
console(config-if)# switchport mode general
console(config-if)# switchport general allowed vlan add 10 tagged
В примере VLAN 10 используется под голосовой трафик.
2) Назначение Voice VLAN на стороне оконечного оборудования
а) С помощью lldp-med политик
ID Voice VLAN будет присвоен VoIP оборудованию с помощью lldp-med фреймов. Инициатором получение Voice VLAN в данном случае является VoIP-оборудование.
Настройка lldp-med политики с указанием номера voice vlan
console(config)# no lldp med network-policy voice auto
console(config)# lldp med network-policy 1 voice vlan 10 vlan-type tagged up 4
Привязать lldp-med политику, активировать voice vlan для интерфейса
console(config)# interface gigabitethernet 1/0/10
console(config-if)# switchport mode general
console(config-if)# lldp med enable network-policy
console(config-if)# lldp med network-policy add 1
console(config-if)# switchport general allowed vlan add 20 untagged
console(config-if)# switchport general pvid 20
console(config-if)# voice vlan enable
console(config-if)# exit
В примере VLAN 10 используется под голосовой трафик, VLAN 20 используется под DATA-трафик.
Проверить работу voice vlan можно при помощи команд show voice vlan GigabitEthernet1/0/10
console# sh voice vlan type oui GigabitEthernet1/0/10
Aging timeout: 1440 minutes
CoS: 7
Remark: No
б) Назначение Voice VLAN по DHCP
В ответе от DHCP-сервера присутствует опция 132 (VLAN ID), с помощью которой устройство автоматически назначает себе VLAN для маркировки трафика (Voice VLAN).
Данная схема не получила широкого применения.
Существует ещё 1 вариант настройки Voice VLAN.
Если VoIP-оборудование и ПК подключены к одному порту коммутатора и оба устройства передают нетегированный трафик, то для настройки отдельного vlan для телефонии можно воспользоваться функцией map mac. В примере VLAN 10 используется под голосовой трафик, VLAN 20 используется под DATA-трафик.
Настраиваем map mac, где используем mac address телефона:
vlan database
vlan 10,20
map mac aa:bb:cc:dd:00:00 32 macs-group 1
exit
Выполняем настройку порта коммутатора:
interface gigabitethernet 1/0/10
switchport mode general
switchport general allowed vlan add 10,20 untagged
switchport general map macs-group 1 vlan 20
switchport general pvid 10
exit
Источник
MA4000-PX. Конфигурирование VLAN
terminal-vlan
Данная команда позволяет добавить новую terminal-vlan в систему.
Использование отрицательной формы команды (no) удаляет указанную VLAN.
Синтаксис
Параметры
Командный режим
Пример
show terminal-vlan
Данная команда позволяет просмотреть список terminal VLAN системы.
Синтаксис
Параметры
Команда не содержит аргументов
Командный режим
Пример
Данная команда позволяет добавить новую VLAN и перейти в режим её настройки.
Использование отрицательной формы команды (no) удаляет указанную VLAN.
Синтаксис
Параметры
– идентификационный номер VLAN, принимает значения [1 ..4094]. Можно указать список номеров через «,» или указать диапазон через «-».
Командный режим
Пример
Добавление VLAN c номерами 1, 6-10.
Удаление VLAN c номером 6.
Данной командой присваивается имя конфигурируемой VLAN.
Команда не доступна при конфигурировании сразу нескольких VLAN.
Имя по умолчанию VLAN .
Синтаксис
Параметры
– имя VLAN, строка до 32 символов.
Командный режим
Пример
VLAN 2 присвоено имя «test».
tagged
Данная команда позволяет добавить в группу VLAN тегирующий порт.
Все пакеты, отправляемые через данный порт, будут передаваться с тегом.
Синтаксис
Параметры
– тип интерфейса: front-port; plc-front-port; plc-pon-port; plc-slot-channel; port-channel; slot-channel. Описание интерфейсов приведено в таблице 4.1.
RANGE > – номер интерфейса. Диапазон значений и правила нумерации описаны в таблице 4.1. При указании значения « all » в команде будут указаны все интерфейсы заданного типа.
Можно указать список номеров через «,» или указать диапазон через «-».
Командный режим
Пример
Uplink -порт с порядковым номером 0 модуля PP 4 X 1 добавлен в текущую VLAN как тегирующий.
untagged
Данная команда позволяет добавить порт в группу VLAN, через который пакеты будут передаваться без добавления тега.
Синтаксис
Параметры
– тип интерфейса: front-port; plc-front-port; plc-pon-port; plc-slot-channel; port-channel; slot-channel. Описание интерфейсов приведено в таблице 4.1.
– номер интерфейса. Диапазон значений и правила нумерации описаны в таблице 4.1. При указании значения «all» в команде будут указаны все интерфейсы заданного типа.
Можно указать список номеров через «,» или указать диапазон через «-».
Командный режим
Пример
Uplink-порт с порядковым номером 1 первого модуля PP4X добавлен в текущую VLAN как нетегирующий. Пакеты через данный порт будут передаваться без изменений.
forbidden
Данная команда позволяет удалить порт из группы VLAN .
Синтаксис
Параметры
– тип интерфейса: front-port; plc-front-port; plc-pon-port; plc-slot-channel; port-channel; slot-channel. Описание интерфейсов приведено в таблице 4.1.
– номер интерфейса. Диапазон значений и правила нумерации описаны в таблице 4.1. При указании значения «all» в команде будут указаны все интерфейсы заданного типа.
Можно указать список номеров через «,» или указать диапазон через «-».
Командный режим
Пример
Uplink-порт 0 удален из текущей группы VLAN.
show interface vlans
Данной командой осуществляется просмотр информации о параметрах VLAN на заданном интерфейсе/группе интерфейсов.
Синтаксис
Параметры
– тип интерфейса: front-port; gpon-port; ont; plc-front-port; plc-mgmt-pon-port; plc-pon-port; plc-slot-port; port-channel; slot-channel; slot-port; stack-channel; stack-port. Описание интерфейсов приведено в таблице 4.1.
– номер интерфейса. Диапазон значений и правила нумерации описаны в таблице 4.1. При указании значения «all» в команде будут указаны все интерфейсы заданного типа.
Можно указать список номеров через «,» или указать диапазон через «-».
Командный режим
Пример
show vlan
Данная команда позволяет просмотреть VLAN, зарегистрированные на устройстве.
Синтаксис
Параметры
– идентификационный номер VLAN, принимает значения от [1 .. 4094]. Можно указать список номеров через «,» или указать диапазон через «-».
Командный режим
Пример
gpon network cvlan-ethertype
Данная команда позволяет установить значение ETHERTYPE для inner VLANдля DHCP/PPPoE upstream-пакетов, сформированных соответствующим L3-агентом на OLT.
Использование отрицательной формы команды (no) устанавливает значение ethertype 0x8100
Синтаксис
Параметры
– ETHERTYPE для QinQ-пакетов, назначаемый на inner VLAN, принимает значения от [ ].
Командный режим
Пример
gpon network svlan-ethertype
Данная команда позволяет установить значение ETHERTYPE для outer VLAN для DHCP/PPPoE upstream-пакетов, сформированных соответствующим L3 агентом на OLT.
Использование отрицательной формы команды (no) устанавливает значение ethertype 0x8100.
Синтаксис
Параметры
– ETHERTYPE для пакетов, назначаемый на outerVLAN, принимает значения от [ ].
Командный режим
Пример
show gpon network
Данная команда позволяет посмотреть время жизни таблицы MAC-адресов, значение ETHERTYPE для inner/outer VLAN DHCP/PPPoE upstream-пакетов, сформированных соответствующим L3 агентов на OLT.
Источник