faq обучение настройка
Текущее время: Вс июл 20, 2025 02:04

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 17 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DES-3526, QOS for Network management, ACL.
СообщениеДобавлено: Вт ноя 07, 2006 23:21 
Не в сети

Зарегистрирован: Вт ноя 07, 2006 19:11
Сообщений: 17
Код:
    1  -  8    9 - 16   17 - 24  25,26
   -----------------------------------
  | * * * * | * * * * | * * * * |     | SW-1
  | * * * * | * * * * | * * * * | * * | DES-3526 (IP: 10.0.0.1/16)
   -----------------------------------
    | | |                   | |   | |
    | | | Ethernet          | |   |  --(25)--> Сервер 1
    | ... 100 Mbit/s        | |    ----(26)--> Сервер 2
    -                       |  --------(24)--> Catalyst 2950 --> Маршрутизатор --> Интернет
   |*|  Медиаконвертер       ----------(23)--> Management port (server 10.0.0.4/16)
   |*|
    -
    |
    |    Оптика к сегментам сети
    |    уровня распределения
    |         100 Mbit/s
     -----------------------------
                                  |
                                  |
    1  -  8    9 - 16   17 - 24   |
   -----------------------------------
  | * * * * | * * * * | * * * * |     | SW-2
  | * * * * | * * * * | * * * * | * * | DES-3526 (IP: 10.0.0.2/16)
   -----------------------------------
    | | |                     |  25, 26
    | | |                     |  (uplink)
  к сегментам сети            |
   уровня доступа              ----(24)-----> Management PC (10.0.0.3/16): telnet + tftp


Здравствуйте, уважаемые сотрудники техподдержки, а также завсегдатаи данного форума. Случилось так, что мне пришлось связать свою жизнь с эксплуатацией сети на оборудовании D-Link DES-3526. Схема сети - звезда. Примерную структуру я нарисовал выше.

Условные обозначения:
SW-1 коммутатор уровня ядра
SW-2 коммутатор уровня распределения
уровни доступа мы не рассматриваем.

Предыстория. Свитчи уровня распределения в сети сильно загружены, при попытке обновления firmware по TFTP получаю сообщение о таймауте, в результате прошивка не загружается. Также не получается вставить в окне терминала (SecureCRT 5.1) большое количество строк конфигурации (реализовывал пример из FAQ по защите от паразитных DHCP) - терминальная сессия (ssh) отваливается.

На текущий момент я хотел бы реализовать приоритезацию трафика Network-management (управление по telnet и доступ к tftp).
Идем снизу сети вверх.
Для начала на SW-2 сконфигурировал следующие ACL:

Код:
create access_profile ip tcp src_port_mask 0xFFFF dst_port_mask 0xFFFF profile_id 1
config access_profile profile_id 1 add access_id 1 ip destination_ip 10.0.0.2  tcp dst_port 23 port 24 permit priority 7 replace_dscp_with 60
config access_profile profile_id 1 add access_id 1 ip destination_ip 10.0.0.2  tcp dst_port 23 port 25-26 permit priority 7 replace_dscp_with 60

create access_profile ip udp src_port_mask 0xFFFF dst_port_mask 0xFFFF profile_id 2
config access_profile profile_id 2 add access_id 1 ip source_ip 10.0.0.2  udp dst_port 69 port 24 permit priority 7 replace_dscp_with 60
config access_profile profile_id 2 add access_id 1 ip source_ip 10.0.0.2  udp dst_port 69 port 25-26 permit priority 7 replace_dscp_with 60


Тогда на SW-1:
Код:
create access_profile ip tcp src_port_mask 0xFFFF dst_port_mask 0xFFFF profile_id 1
config access_profile profile_id 1 add access_id 1 ip destination_ip 10.0.0.2  tcp dst_port 23 port 1,23 permit priority 7 replace_dscp_with 60

create access_profile ip udp src_port_mask 0xFFFF dst_port_mask 0xFFFF profile_id 2
config access_profile profile_id 2 add access_id 1 ip source_ip 10.0.0.2  udp dst_port 69 port 1,23 permit priority 7 replace_dscp_with 60


Прав я или нет? Может быть представленная конфигурация неверна, тогда прошу поправить меня правильным примером.

Bonus stage - вопросы по другим темам.
1. Нормальное ли это явление, когда на ненагруженном загрузка CPU составляет порядка 50%?
2. Каким образом можно защитить доступ к управлению коммутатором по telnet (возможные варианты, пример ACL)?
3. Каким образом наиболее эффективно реализовать мониторинг загрузки коммутаторов уровня распределения (SW-2), если можно, пример?
3. Какое оборудование D-Link возможно использовать для реализации MPLS на уровне распределения?

Буду признателен за помощь.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DES-3526, QOS for Network management, ACL.
СообщениеДобавлено: Ср ноя 08, 2006 00:48 
Не в сети

Зарегистрирован: Чт сен 15, 2005 00:18
Сообщений: 107
Откуда: SPb
Karamultuk писал(а):
Bonus stage - вопросы по другим темам.
1. Нормальное ли это явление, когда на ненагруженном загрузка CPU составляет порядка 50%?

Нет, это значит, что у вас очень грязная сеть. Варианты - выносить управляющий влан из общей сети, резать вирусню на портах, гасить трафик-штормы.
Karamultuk писал(а):
2. Каким образом можно защитить доступ к управлению коммутатором по telnet (возможные варианты, пример ACL)?

safeguard, cpu_interface_filtering

Karamultuk писал(а):
3. Каким образом наиболее эффективно реализовать мониторинг загрузки коммутаторов уровня распределения (SW-2), если можно, пример?

cacti, mrtg, Mikrotik Dude... можно снимать пакеты на порту, трафик на порту, ошибки на порту, статус портов, загрузку cpu
Karamultuk писал(а):
3. Какое оборудование D-Link возможно использовать для реализации MPLS на уровне распределения?

Никаким. Не поддерживает длинк mpls


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 08, 2006 09:10 
Не в сети

Зарегистрирован: Вт ноя 07, 2006 19:11
Сообщений: 17
А как на счет главного вопроса - приотеризации трафика управляющего коммутаторами в сети (telnet + tftp).

Цитата:
Нет, это значит, что у вас очень грязная сеть. Варианты - выносить управляющий влан из общей сети, резать вирусню на портах, гасить трафик-штормы.


я проводил эксперимент на тестовом стенде, всего 1 подключенный PC, вирусняк, шторм, паразитный трафик исключены.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 08, 2006 09:30 
Не в сети

Зарегистрирован: Вт фев 01, 2005 20:22
Сообщений: 351
Откуда: Glazov
Цитата:
...всего 1 подключенный PC, вирусняк, шторм, паразитный трафик исключены...
Тогда, вероятно, вы не сбрасывали конфигурацию на default после апдейта firmware.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 08, 2006 10:43 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Укажите версию прошивки.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 08, 2006 11:13 
Не в сети

Зарегистрирован: Вт ноя 07, 2006 19:11
Сообщений: 17
Прошивку обновил до версии Firmware: Build 4.01-B19.

Проблема с обрывом связи при апгрейде firmware наблюдалась на прошивке версии 3.хх. Дело в том, что свитчи территориально сильно удалены, и весьма проблематично приезжать на каждый, чтобы его настроить и залить новую версию firmware. Именно по этой причине хотелось бы все таки выяснить суть проблемы с таймаутом при выполнении команды download firmware на свитче. Можно ли ее решить настройками свитча, например, повысив приоритет трафика управления сетью.

По поводу сброса настроек в default после заливки свежего firmware, а каким тогда образом потом удаленно загрузить конфигурацию? Т.е. я выполню команду reset config и потеряю свитч, соответственно IP на нем сбросится, и конфигурировать его можно будет только по консоли?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 08, 2006 12:22 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Задайте команду reset, IP-адрес коммутатора при этом сохранится.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 08, 2006 13:10 
Не в сети

Зарегистрирован: Вт ноя 07, 2006 19:11
Сообщений: 17
Понятно. Т.е. перед заливкой новой firmware необходимо сохранить текущий конфиг, затем залить firmware, дать команду reset, залить конфиг обратно. С алгоритмом обновления firmware разобрались.

Мы сильно углубились в Bonus stage, хотя тоже весьма познавательно. Что скажут специалисты из DLink'a на счет изначального вопроса? Самого важного, как все таки правильно настроить управляющий трафик: QoS, ACL, VLAN? Моя попытка настройки верна или нет?

Вообще хотелось бы сеть заточить на манер Cisco:
Код:
Class 7 - DSCP 56-63 - Net control - Приоритетная очередь - WRED 100%
Class 6 - DSCP 48-55 - VoIP, Video - Приоритетная очередь - WRED 80%
Class 5 - DSCP 40-47 - Interactive - 70% полоса в очереди - WRED 100%
Class 4 - DSCP 32-39 - VLAN,VPN - 70% полоса в очереди - WRED 60%
Class 3 - DSCP 24-31 - Mail,DNS,WWW - 20% полоса - WRED 100%
Class 2 - DSCP 16-23 - Default - 10% полосы - WRED 60%
Class 1 - DSCP 08-15 - Effort FTP,SMB - 10% полосы - WRED 100%
Class 0 - DSCP 00-07 - Long files - 10% полосы - WRED 60%


Возможна ли реализация подобной схемы на DLink 3526? Если нет, то на каком оборудовании DLink возможна? А если возможна, то желательно пример, а затем его поместить в FAQ, т.к. крайне нужная и интересная тема.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 08, 2006 13:29 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
DES-35XX не поддерживает WRED. Функция WRED congestion control реализована в DES-38XX.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 08, 2006 13:51 
Не в сети

Зарегистрирован: Вт ноя 07, 2006 19:11
Сообщений: 17
Т.е. 3526 может только маркировать трафик, но не более того? Т.о. трафик должен обрабатываться после 3526 согласно выставленным меткам и моя схема не может быть реализована?

Тогда единственным решением по Network management трафику может быть конфигурирование VLAN?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 08, 2006 14:19 
Не в сети

Зарегистрирован: Вт ноя 07, 2006 19:11
Сообщений: 17
Так проблема с отваливанием коннекта в telnet/ssh/tftp связана со старой прошивкой?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Тема закрыта
СообщениеДобавлено: Чт ноя 09, 2006 16:02 
Не в сети

Зарегистрирован: Вт ноя 07, 2006 19:11
Сообщений: 17
Все понятно, спасибо за ответы. Тема закрыта.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 26, 2007 13:24 
Не в сети

Зарегистрирован: Пн авг 27, 2007 14:36
Сообщений: 15
Вот тут здесь написано, что DES-3526 умеет "Качество обслуживания (QoS)" "На основе типа протокола" и "На основе IP DA/SA", но я не нашел, как это делать. Можно ли все-таки обеспечить классификацию трафика по адресам/протоколам на этом коммутаторе?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 26, 2007 15:24 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
g_alex писал(а):
Вот тут здесь написано, что DES-3526 умеет "Качество обслуживания (QoS)" "На основе типа протокола" и "На основе IP DA/SA", но я не нашел, как это делать. Можно ли все-таки обеспечить классификацию трафика по адресам/протоколам на этом коммутаторе?


По средствам ACL Вы делаете выборку тегированного трафика по нужным критериям и меняете приоритет.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 26, 2007 19:04 
Не в сети

Зарегистрирован: Пн авг 27, 2007 14:36
Сообщений: 15
Чего-то не вполне понятно, трафик не тегированный же приходит на порт, да и внутри ACL нет возможности вроде как отправить трафик в очередь.
Стоит конкретная задача: пакеты gre (47) поставить в более приоритетную очередь.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 17 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 16


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB