Перейти к содержимому

Ip forward protocol nd cisco что это

  • автор:

Understanding the config

There was this config in my show run config in Cisco 2900 series router.

Is this config the reason i had to restart the biometric devices every single time. Could you please help me understand this config. Help.

Ron Maupin's user avatar

1 Answer 1

None of those commands should have any effect on your networks.

The ip forward-protocol nd command simply means that the router will forward ND packets for diskless workstations. This is rather obsolete.

The ip http commands are for the HTTP server in the router itself. It is a way to configure the router with HTTP, and it means nothing to anything else connected to the router.

Cisco 1841: первоначальная настройка маршрутизатора

Наша компания специализируется на оказании профессиональных услуг по обеспечению информационной безопасности — мелкого, среднего и крупного бизнеса. Мы предлагаем современные и надежные ИТ-решения, которые позволяют осуществлять управление доступом к сети Интернет и осуществлять защиту сети от внешних угроз. Портфель компетенций включает в себя внедрение, настройку и последующую поддержку следующих направлений: 1. Сетевые

Наша компания специализируется на оказании профессиональных услуг по обеспечению информационной безопасности — мелкого, среднего и крупного бизнеса. Мы предлагаем современные и надежные ИТ-решения, которые позволяют осуществлять управление доступом к сети Интернет и осуществлять защиту сети от внешних угроз.

Портфель компетенций включает в себя внедрение, настройку и последующую поддержку следующих направлений:

1. Сетевые системы контроля доступа — межсетевые экраны Firewall и системы обнаружения/предотвращения вторжений (IPS/IDS):

  • Cisco (ASA, FirePower, FTD), Juniper (SRX), Checkpoint, Palo-Alto; FortiNet, Barracuda (F-серия, X-серия), VMware (NSX);
  • Cisco ISE, Windows RADIUS, Windows AD (NTLM, Kerberos, Смарт-карты, Windows PKI).

2. Безопасность данных (Data Secreсy) — сетевые системы защиты данных, в том числе на уровне конечных устройств:

  • VPN: Cisco (ISR, ASR, CSR, ASA, FirePower), Juniper (SRX), Checkpoint;
  • Anti-spam, anti-malware, proxy: Cisco (Ironport), Barracuda anti-spam;
  • WAF: Barracuda WAF;
  • DLP: IPS, SearchInform DLP, Cisco ISE (профилирование).

3. Контроль доступности данных:

  • Системы резервного копирования — Veeam, HP dataProtector, VMwre SRM (Site Recovery Manager);
  • Системы хранения данных с функциями зеркалирования, резервирования — NetApp (25xx, 85xx, 9xxx);
  • Реализация любых других решений: AlienVault (SIEM).

Только сейчас — Бесплатная диагностика, расчёт сметы, техническая поддержка, гарантия — 2 месяца!

Почта для вопросов и заявок — info@lincas.ru, sales@lincas.ru

Горячая линия — Москва, Санкт-Петербург: +7 (499) 703-43-50, +7 (812) 309-84-39

Данная серия также обеспечивает работу с шифрованием, что гарантирует надежность при построении любой сети. Поддержка стандарта 802.1Q позволяет работать с VLAN. За счет этого обеспечивается удобство при обращении с большим количеством устройств.

Мультисервисная архитектура устройства поможет при создании удаленных филиалов и комфортной работы с ними.

В данной статье будут рассмотрены только ключевые моменты по настройке данного устройства. В частности, будет приведена настройка NAT, VPN, VLAN и DHCP. Эти механизмы позволят создать среднюю по размерам сеть со всеми необходимыми функциями: шифрование, разделение трафика, автоматическая настройка устройств и т.п. Итак, приступим.

Настройка DHCP

Первым делом предлагается к изучению настройка на устройствах DHCP — Dynamic Host Configuration Protocol — протокол динамической настройки узла. Благодаря ему устройство автоматически получает необходимые для работы параметры, и сетевой администратор лишь поручает, кому необходимо получать такие данные. Удобно, не правда ли?

Схема получения параметров проста: устройство обращается для начала к DHCP серверу, а он в свою очередь передает устройству необходимые параметры. Сервер может также и отказать устройству при условии, что тот не входит в заданный администратор диапазон, к примеру.

Настройка выглядит еще проще:

1. Необходимо исключить те устройства, которым адреса выдаются в ручном режиме. К ним относятся серверы, маршрутизаторы и т.п.

ip dhcp excluded-address 10.10.10.245 10.10.10.254
ip dhcp excluded-address 10.10.10.1 10.10.10.10
ip dhcp ping packets 4

2. Необходимо создать пул адресов, выдаваемых устройствам

ip dhcp pool MY_POOL
import all
network 10.10.10.0 255.255.255.0
domain-name dbschenker.ru
default-router 10.10.10.1
dns-server 10.10.10.2
lease 3

Все, теперь часть работы будет выполнять маршрутизатор. Довольно удобно, когда в сети много устройств. Здесь задача администратора только в том, чтобы правильно рассчитать диапазон адресов в расчете на количество устройств.

Настройка VLAN

Теперь можно плавно перейти к настройке VLAN — виртуальной локальной сети.

Представьте такую картину: роутер «раздал» всем устройствам адреса. Но тогда они будут «путаться под ногами», когда начнут обмениваться данными между собой. И чтобы не перегружать машрутизатор дополнительной работой, внутри сети одного офиса можно создать ещё несколько — виртуальных, которые будут объединять, к примеру, разные отделы между собой, либо можно объединить их по другому любому принципу. Суть одна — трафик будет идти именно в тот VLAN, где есть нужный адрес, вместо того, чтобы стучаться до каждого устройства и уточнять — а тот ли ты, кто нужен.

Небольшая помарка: у роутеров нет VLAN-ов, их роль выполняют sub-интерфейсы.

Настройка выглядит следующим образом:

int fa 0/0.2 // Sub-интерфейс для VLAN 2
encapsulation dot1Q 2
ip address 192.168.1.251 255.255.255.0
no shutdown
exit
do wr mem

Также происходит настройка и для других VLAN-ов.

Настройка VPN

Теперь стоит немного усложнить задачу пользователю Cisco 1841 и предложить ему настройку VPN.

VPN представляет собой виртуальную частную сеть, которая позволяет образовать некий туннель для передачи данных без доступа к ним третьим лицам. Такая сеть может стать корпоративной, к ней можно подключаться в любом месте без привязки к физическому интерфейсу. Дополнительно гарантируется защита данных, передающихся по данной сети.

Итак, для настройки VPN-сервера на маршрутизаторе Cisco необходимо выполнить следующие команды. Настраивать будем VPN на основе PPTP:

Для начала создаем пул адресов, которые будут выдаваться пользователям, подключающимся по VPN (похожая картина была при настройке DHCP):

R1(config)#ip local pool VPN 192.168.1.100 192.168.1.110

Включаем сервис VPN-сервера:

Далее настраиваем VPDN-группу. Здесь мы должны разрешить маршрутизатору отвечать на входящие запросы PPTP, и указать специально созданный виртуальный шаблон (virtual template), необходимый для клонирования интерфейса и использования его в качестве основного шлюза для подключающихся клиентов:

R1(config)#vpdn-group VPN
R1(config-vpdn)#accept-dialin
R1(config-vpdn-acc-in)#virtual-template 1
R1(config-vpdn-acc-in)#protocol pptp
R1(config-vpdn-acc-in)#exit
R1(config-vpdn)#

Переходим к последнему этапу настройки: необходимо создать виртуальный шаблон, который позволит клонировать интерфейс, а так же укажет, какие параметры для подключения необходимо использовать:

R1(config)#interface virtual-template 1// создаем интерфейс VT
R1(config)#encapsulation ppp // включаем инкапсуляцию PPP
R1(config)#peer default ip address pool VPN // адреса для подключающихся берем из созданного ранее пула
R1(config)#ip unnumbered GigabitEthernet0/0.1// клонируем саб-интерфейс Gi0/0.1, т.к. в данной топологии общая сеть подключена к нему
R1(config)#no keepalive
R1(config)#ppp encrypt mppe auto // включаем шифрование. NPE IOS не поддерживает эту команду!
R1(config)#ppp authentication pap chap ms-chap ms-chap-v2 // Включаем все возможные виды аутентификации

Осталось создать локальную базу данных пользователей, которые могли бы подключаться к нашему серверу, используя внешний IP-адрес в качестве адреса сервера, и логины и пароли из локальной базы на Cisco-маршрутизаторе.
Команда выглядит следующим образом:

R1(config)#username test privilege 0 ?
password Specify the password for the user
secret Specify the secret for the user
<cr>
Пользователям задаем 0 привилегий, это значит, что под своими логинами и паролями пользователи не смогут что-нибудь сломать на маршрутизаторе, если вдруг решат на него залезть посредством telnet/ssh.

При использовании SECRET возникают проблемы с работой всех видов аутентификации, кроме PAP. Поэтому, если используется PAP, можно ставить секретный пароль. Но если используются другие виды аутентификации, то необходимо выбирать пункт PASSWORD.

После этого на машине под управлением ОС семейства Windows создаем с помощью мастера VPN подключения, адрес сервера — внешний IP маршрутизатора Cisco, логины и пароли — из базы. Если у маршрутизатора не включалось шифрования (сознательно, либо из-за отсутствия возможности) — не забываем в свойствах подключения указать, что шифрование необязательное. И пользуемся созданным VPN’ом.
Самое жуткое — позади. Вроде бы.

Настройка NAT.

Вроде бы все хорошо. Внутри есть и локальная, и виртуальная сеть, устройства все под адресами, да еще и в защищенном туннеле. Но при попытке выйти на какой-то либо сайт роутер выдает ошибку.
И действительно, представьте, сколько таких локальных сетей вообще существует. И адреса во многих могут совпадать.

Для этого есть механизм NAT. Он транслирует внутренний адрес устройства во внешний, соответственно, устройство может выйти в сеть уж под внешним адресом, а потом еще и получить данные. Только уже на свой личный адрес. Удобно, правда? Стоит разобраться детальнее.

Все данные от устройства идут на порт маршрутизатора. Там он меняет локальный IP-адрес на внешний и кидает эти данные в Интернет. При получении «ответа» он делает обратную операцию. Для пользователя — ерунда, и не заметит подвоха. Для маршрутизатора — следующие этапы настройки.

1. Задаем шлюз по умолчанию

ip forward-protocol nd
ip route 0.0.0.0 0.0.0.0 125.12.232.15
ip route 192.168.1.0 255.255.255.0 125.12.232.15

2. Включаем скоростную передачу от Cisco для IPv4

ip cef
. и отключаем для IPv6
no ipv6 cef

3. Настраиваем непосредственно NAT

на Интернет интерфейсе

interface FastEthernet0/0
ip nat outside

на локальном интерфейсе (который привязан к VLAN)

interface Vlan1
ip nat inside

создаем список IP-адресов, которые имеют доступ к NAT

ip access-list extended NAT
permit ip host 10.10.10.10 any

включаем NAT на внешнем интерфейсе

ip nat inside source list NAT interface FastEthernet0/0 overload
Перед тем, как выполнить эти действия, необходимо также проверить доступность интерфейсов (портов).

Router>enable
Router# conf t
Router(config)# interface FastEthernet0/1
Router(config-if)# ip address 192.168.1.1 255.255.255.0
Router(config-if)# description LAN
Router(config-if)# no shutdown
Router(config-if)#exit
Router(config)#

Если была проведена данная операция — то все ОК, базовая настройка интерфейсов прошла успешно.
Как видите, и совсем Cisco 1841 не кусается. Все настройки, приведенные выше, помогут в создании стабильной и рабочей сети. Их можно корректировать в зависимости от нужд, самое главное — уловить «базу» и в будущем опираться только на неё.

Проброс VLAN L2 Layer через маршрутизатор на примере Cisco

Итак этот пост будет посвящен пробросу VLAN через маршрутизатор на L2 уровне (без ip).

Есть площадка, на которой uplink приходит в маршрутизатор (допустим Cisco 2621 или типа того), на интерфейсе ip-адрес, на втором шлюз внутренней сети, далее коммутатор и подключенные пользователи. Внезапно к примеру, на площадку привозят банкомат и вам нужно обеспечить ему выход в интернет. Подключать его нужно кабелем в коммутатор, но ip-адрес из пользовательской сети давать ему ни в коем случае нельзя (если конечно вы не хотите чтобы все пользователи потенциально имели доступ к бабосам :)) (Ситуация вообще из разряда уникальных, обычно банк сам обеспечивает подключение своих банкоматов через 3G или другую какую беспроводку, но не суть).
Итак, где то на магистрали создан MPLS туннель в который заворачивается специально созданный для банкомата VLAN, и это не наша задача.

А наша задача — этот VLAN протащить на площадку и загнать в него порт подключения банкомата на коммутаторе.

1

Роутер, как известно, работает с пакетами на 3-ем уровне модели OSI, и ему безразличны теги VLAN. Но средства для проброса VLAN на канальном уровне все же имеются.
И средства эти — bridge group или создание интерфейса BVI.
В данном случае интерфейс BVI нам даже не потребуется так как VLAN банкомата терминируется где-нибудь дальше а нам надо протащить VLAN только на канальном уровне.
Итак требуется:

1) создать VLAN 110 под Банкомат на всех коммутаторах
2) Порты коммутаторов в сторону роутера настроить в транк.
3) Убрать ip-адреса с интерфейсов роутера Fa0/0 и Fa0/1
4) Создать sub-интерфейсы под соответствующие VLANы на роутере (Fa0/0.1 Fa0/1.1 — c ip-адресами ранее висевшими на основных интерфейсах роутера, т.е. их мы теперь снабжаем тегами 1 влана; и Fa0/1.110 Fa0/0.110 без ip-адресов с тегами 110 влана — для банкомата)
5) Объединить интерфейсы Fa0/0.110 и Fa0/1.110 в одну bridge-group и настроить бридж как вланой (L2).

Ip forward protocol nd cisco что это

1. Нужно настроить сеть таким образом, чтобы IP адреса выдавались по DHCP в зависимости от подключения клиентского оборудования к портам коммутатора (т.е. каждому типу устройства своя подсеть).

2. Если одно любое подключение от маршрутизатора (Router) к коммутатору (Swich) обрывается, то сеть должна остаться в рабочем состоянии, т.е. пункт №1 должен выполняться.

3. На маршрутизаторе три физических порта (Gi0/0, Gi0/1, Gi0/2). Порты Gi0/0 и Gi0/1 для локальной сети, но ситуация заключается в том, что эти порты обслуживают сети имея «одинаковые» IP адреса шлюза, т.е на роутере R1 для каждой подсети мы имеем по одному IP адресу, всего получается три IP на каждый физический порт. Нужно, чтобы IP адреса GW были одинаковы на портах Gi0/0, Gi0/1 маршрутизатора (Router) R1. Порт Gi0/2 для прочих сетей (например интернет, но мы его трогать не будем).

4. Требуется ограничение сетевого доступа.

  • В подсеть для сервер-сервисов должны иметь доступ все клиенты из любой подсети.
  • Подсети для PC и Laptop не должны видеть друг друга, но должны видеть сервера из п. выше.

Давайте поэтапно рассмотрим схему сети.

На схеме в левой части отображено два сервера, которые находятся в 192.168.30.0/24 и предоставляют сервисы для остальных клиентов сети.
В центральной части находятся два коммутатора, которые предоставляют сетевые подключения для всех устройств. Также эти коммутаторы имею подключение между собой для обеспечения базовой отказоустойчивости сети в случае обрыва одного подключения между коммутатором (SW01 или SW02) и маршрутизатором R1.
В правой части отображен роутер R1 который управляет сетевым взаимодействием всех участников данной топологии сети.
В верхней и нижней частях схемы расположились клиенты сети работающие за PC и Laptop.

Итак полная схема топологии сети

Для того, чтобы правильно выдавать IP адреса нужных подсетей по DHCP всем участникам сети, разделим сеть на три VLAN. В итоге у нас получится

  • Vlan 10 — 192.168.10.0/24
  • Vlan 20 — 192.168.20.0/24
  • Vlan 30 — 192.168.30.0/24

Укажем изменения на схему сети.

Теперь рассмотрим область сети, где расположена зона с Vlan 10. Так как устройства Vlan 20 это мобильные рабочие места, то возможно что одно или более рабочих мест может переподключиться из коммутатора SW02 в коммутатор SW01. Поэтому на коммутаторах нужно предусмотреть «гостевые» порты для устройств.

Итак итоговая топология сети в месте с Vlan и подсетями.

С топологиями сети достаточно, приступим к настройке оборудования.

Подключаемся к коммутатору помеченному на топологии сети как SW01 и выполняем следующие настройки.

Коммутатор SW01
Укажем новое имя коммутатору — SW01
Добавим VLAN на коммутационное устройство SW01
Теперь настроим интерфейсы. Количество интерфейсов можно указывать любое, в зависимости от задач и кол-во портов на коммутаторе.
Настройка сетевых интерфейсов для Vlan 10, для ПК в подсети 192.168.10.0/24
Настройка «гостевых» сетевых интерфейсов для Vlan 20, для Laptop в подсети 192.168.20.0/24. В моём случае это всего один интерфейс, но по идее можно указать любое количество.
Настройка интерфейсов для Vlan 30, для сервисов, которые предоставляет серверная инфраструктура в подсети 192.168.30.0/24
Теперь настроим порты коммутатора которые будут подключены к маршрутизатору R1 и второму коммутатору SW02. Эти порты будут работать в режиме TRUNK
Включим spanning-tree улучшенную версию STP — rapid-pvst
Сохраним конфигурацию

Настройка коммутатора SW01 завершена.

Приступим к аналогичной настройке второго коммутатора — SW02.

Коммутатор SW02
Укажем новое имя коммутатору — SW02
Добавим VLAN на коммутационное устройство SW02
Теперь настроим интерфейсы. Количество интерфейсов можно указывать любое, в зависимости от задач и кол-во портов на коммутаторе. Посмотрим что у нас вообще есть из портов.
Настройка сетевых интерфейсов для Vlan 20, для Laptop в подсети 192.168.20.0/24
Настройка «гостевых» сетевых интерфейсов для Vlan 10, для ПК в подсети 192.168.10.0/24. В моём случае это всего один интерфейс, но по идее можно указать любое количество.
Настройка интерфейсов для Vlan 30, для сервисов, которые предоставляет серверная инфраструктура в подсети 192.168.30.0/24
Теперь настроим порты коммутатора которые будут подключены к маршрутизатору R1 и второму коммутатору SW01. Эти порты будут работать в режиме TRUNK. (Сокращённые команды)
Включим spanning-tree улучшенную версию STP — rapid-pvst
Посмотрим какие VLAN назначены на порты и их состояние.
Сохраним конфигурацию

Настройка коммутатора SW02 завершена.

Приступим к настройке маршрутизатора R1.

Добавим к интерфейсу Gi0/0 и Gi0/1 по три виртуальных интерфейса для каждого Vlan.

Строка «encapsulation dot1Q 10» включает инкапсуляцию с помощью которой мы будем отлавливать пакеты сети предназначенные для подсети 192.168.10.0/24.

Строка «bridge-group 10» указывает группу для интерфейса, т.е. мы планируем сгруппировать два виртуальных интерфейса таким образом, чтобы физические интерфейсы Gi0/0 и Gi0/1 работали «одинаково» используя мостовые соединения.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *